如何在微集成器中认证REST API?WSO2 API安全与可视化咨询
WSO2 API的OAuth2保护与API Manager查看方案
一、用OAuth2保护你开发的REST API
有两种实用方法:
方法1:通过WSO2 API Manager发布并启用OAuth2
- 把Integration Studio里的API导出为CAR包,部署到WSO2 Micro Integrator,或者直接部署到API Manager的网关节点
- 登录API Manager的发布者门户,新建API,选择「Existing Backend」,填入你开发的API的端点地址
- 切换到API的「Security」标签页,勾选「OAuth2.0」作为认证类型,选默认的Key Manager即可
- 配置需要的作用域,比如
read,然后发布API到开发者门户 - 调用方需要在开发者门户注册应用,拿到客户端ID和密钥,通过授权码/密码模式获取令牌,调用API时在请求头加
Authorization: Bearer <你的令牌>
方法2:直接在Integration Studio里加OAuth2拦截器
- 在你的API项目里,添加
OAuth2 Authenticator中介 - 配置令牌验证端点,比如用API Manager的Key Manager的
/oauth2/introspect地址 - 设置客户端ID、密钥,以及令牌的验证规则(比如检查指定作用域)
- 部署配置后的API到Micro Integrator,调用时必须带有效OAuth2令牌,不然会返回401未授权
二、在WSO2 API Manager中查看该API
当然可以,两种途径:
- 关联后端API:按上面方法1的步骤,在发布者门户创建API关联你的后端服务,发布后就能在发布者、开发者门户看到API的完整信息,包括文档、订阅情况、使用统计
- 直接发布到API Manager:在Integration Studio里配置好API Manager的注册信息,开发完直接把API发布到发布者门户,发布后就能在API Manager里查看和管理
内容的提问来源于stack exchange,提问作者BousaCZ
相关产品推荐
相关产品推荐

