DOCS

Autenticação OAuth 2.0

Autentique seus serviços de back-end com a Zonos usando criptografia de chave assimétrica — sem segredos compartilhados.

A Zonos oferece suporte à autenticação máquina a máquina via OAuth 2.0 JWT Bearer Token Grant (RFC 7523). Seu serviço assina um JWT de curta duração com sua chave privada RSA; a Zonos o verifica usando sua chave pública registrada e retorna um token Bearer com escopo para sua organização.

Resumo do fluxo:

  1. Gere um par de chaves RSA e registre sua chave pública com a Zonos.
  2. Em tempo de execução, assine uma asserção JWT com sua chave privada e envie-a por POST ao endpoint do token.
  3. A Zonos retorna um token de acesso de curta duração.
  4. Inclua o token de acesso como Authorization: Bearer <token> em cada solicitação de API.

Ciclo de vida e cache do token 

Os tokens de acesso expiram em 5 minutos por padrão. Armazene o token em cache e renove-o proativamente — não solicite um novo token a cada chamada de API. Cada renovação exige uma nova asserção JWT assinada.

1import time, requests
2 
3_cache = {"access_token": None, "expires_at": 0}
4 
5def get_access_token():
6 if time.time() < _cache["expires_at"] - 30:
7 return _cache["access_token"]
8 
9 assertion = build_jwt_assertion()
10 data = requests.post(
11 "https://auth.zonos.com/oauth/token",
12 json={
13 "grant_type": "urn:ietf:params:oauth:grant-type:jwt-bearer",
14 "assertion": assertion,
15 },
16 ).json()
17 
18 _cache["access_token"] = data["access_token"]
19 _cache["expires_at"] = time.time() + data["expires_in"]
20 return _cache["access_token"]

Referência de erros 

Todos os erros seguem o formato de resposta de erro do OAuth 2.0 (RFC 6749 §5.2):

1{
2 "error": "invalid_grant",
3 "error_description": "JWT assertion has expired"
4}
Status HTTPerrorCausa
400unsupported_grant_typegrant_type não era urn:ietf:params:oauth:grant-type:jwt-bearer
400invalid_requestCampo ausente ou malformado
401invalid_grantAssinatura inválida, asserção expirada, organização desconhecida ou chave não registrada
500server_errorErro interno — entre em contato com o suporte da Zonos se persistir

Causas comuns de invalid_grant:

  • exp está no passado — certifique-se de que o relógio do seu sistema esteja sincronizado via NTP
  • aud não é exatamente "zonos-auth"
  • iss não corresponde ao seu ID de organização registrado
  • A chave pública foi rotacionada, mas ainda não foi atualizada junto à Zonos

Boas práticas de segurança 

  • Proteja sua chave privada. Armazene-a em um gerenciador de segredos dedicado — nunca no controle de versão, em variáveis de ambiente ou em logs.
  • Mantenha as asserções de curta duração. 60–300 segundos é o padrão; não há motivo para emitir asserções mais longas.
  • Inclua o jti. Um valor exclusivo por asserção permite a detecção de repetição no lado do servidor.
  • Rotacione os pares de chaves periodicamente. Registre uma nova chave pública com a Zonos antes de revogar a antiga, para evitar tempo de inatividade.
  • Nunca registre valores de access_token ou assertion. Trate ambos como credenciais.

Esta página foi útil?