关于千级Xero组织M2M API离线访问方案的合规性问询
Xero API 机器对机器(M2M)通信方案可行性疑问解答
我们计划实现后端服务与Xero API的M2M通信,以支持1000+个Xero组织的访问需求,拟采用的方案如下:
- 在开发者门户构建定制Web应用
- 引导客户访问该Web应用,完成Xero组织授权与登录
- 获取带
offline_access权限的access_token及refresh_token - 在后端密钥存储中安全持久化
refresh_token - 需要调用M2M API时,用
refresh_token更新access_token,再通过新的access_token调用Xero API - 若
refresh_token超过55天未使用,自动刷新以维持有效性
针对方案可行性,以下是相关疑问的解答:
疑问解答
1. 这种需初始用户介入的M2M认证方式是否获得Xero官方认可?未来是否会被禁用?
这种基于授权码流(带offline_access权限)的模式是Xero官方支持的标准认证流程之一,目前没有官方通知表明会被禁用。建议持续关注Xero开发者文档的更新,官方若有政策变动会提前公示。
2. 因需支持1000+个组织的访问,该Web App是否需要进行认证?
是的,当应用需要接入大量Xero组织时,必须通过Xero的应用认证流程。这是Xero保障平台安全与用户数据合规的硬性要求,未认证的应用在可接入组织数量上会有严格限制。
3. 此方案是否会触发安全审计?
会触发。Xero针对接入大量组织的应用,要求严格遵守其安全标准,这类场景下通常会启动安全审计,确保应用的认证授权、数据存储、API调用等环节符合规范。
4. 安全审计仅针对我们构建的方案,还是会涉及其他非Xero API应用?
安全审计仅聚焦于你接入Xero API的相关应用与流程,不会涉及你其他非Xero相关的业务应用。审计范围只覆盖与Xero数据交互、密钥管理、授权逻辑等直接相关的环节。
5. refresh_token的刷新次数是否有限制?若系统在60天前自动刷新,能否无限期保持其有效性?
Xero的refresh_token没有明确的刷新次数限制,只要你每隔不超过60天(Xero规定refresh_token有效期为60天)刷新一次,就能持续获取新的refresh_token,从而维持长期有效的访问权限。但如果超过60天未刷新,refresh_token会失效,需要用户重新完成授权。
6. 该方案与Custom Connections相比有哪些优劣?
优势:
- 无需Xero官方手动审核每个组织的接入请求,客户可自主完成授权,适合大规模快速接入1000+组织的场景
- 实现成本相对较低,不需要与Xero进行定制化对接谈判
劣势:
- 初始需要用户手动完成授权操作,不像Custom Connections那样可以完全自动化完成组织接入
- 应用需要通过Xero的认证流程,并且要接受安全审计,合规要求更严格
- Custom Connections提供专属支持通道,此方案仅能使用通用开发者支持渠道
内容的提问来源于stack exchange,提问作者Brendan Hill
相关产品推荐
相关产品推荐

