Actualizar tokens de OAuth 2
En esta guía se asume que ya ha creado una aplicación de OAuth 2
Si no lo ha hecho, consulte esta guía y vuelva aquí una vez que haya capturado el access_token y el refresh_token de una concesión de credenciales de OAuth 2 correcta.
Conceptos básicos de la actualización de tokens
Suponiendo que haya incluido el ámbito sin conexión en su solicitud de credenciales de OAuth 2.0, la autenticación correcta mediante la aplicación de cuentas de Frame.io devolverá una carga útil que tiene un aspecto similar al siguiente:
El access_token es un token de portador que se puede usar para actuar en nombre del usuario autenticado; caducará después de 3600 segundos (una hora); después de eso, se puede usar el refresh_token para recuperar un access_token nuevo. El token de actualización caducará después de 30 días, momento en el que tendrá que hacer que el usuario inicie sesión desde cero mediante la creación de un nuevo par de tokens de acceso/actualización; y así sucesivamente. Si no solicita explícitamente el ámbito sin conexión, no recibirá ningún refresh_token y, por lo tanto, después de una hora tendrá que volver a autenticar completamente al usuario.
Capturar el token de actualización en una autenticación correcta
Obviamente, no puede usar un refresh_token que no tiene, así que asegúrese en su aplicación de:
- Solicitar el ámbito sin conexión
- Capturar el
refresh_tokenque se devuelve en una devolución de llamada correcta.
Para mayor comodidad, aquí se reproduce la devolución de llamada de nuestras guías de aplicaciones de OAuth 2, con una llamada os para almacenar el token de actualización. Tenga en cuenta que se proporcionan dos ejemplos: uno con PKCE configurada (no incluye el encabezado de autorización básica) y otro sin ella (incluye el encabezado de autorización básica).
Sin PKCE
Con PKCE
Ejecutar una actualización
La actualización en sí es una sola llamada a la URL de token de Frame.io:
- Método: POST
- URL: https://applications.frame.io/oauth2/token
Content-Type: application/x-www-form-urlencoded
Una actualización siempre incluirá al menos los siguientes tres atributos en los datos de su formulario:
grant_type: refresh_tokenscope: <scopes></scopes>refresh_token: <refresh_token></refresh_token>
Si está usando PKCE, deberá incluir el client_id de su aplicación en estos datos de formulario; si no, deberá incluir un encabezado de autenticación básica con el client_id y el client_secret de su aplicación como nombre de usuario y contraseña, respectivamente.
Sin PKCE
De manera similar al método de realizar la devolución de llamada de autenticación inicial sin PKCE, esta actualización estándar requerirá que proporcione su client_id y su client_secret como nombre de usuario y contraseña en un encabezado de autenticación básica.
Con PKCE
De nuevo, estamos imitando las reglas de nuestro ciclo inicial /callback:
- No incluimos ningún encabezado
Authorization - Debemos incluir el
client_iden nuestra carga útil
Enhorabuena. Ahora puede gestionar todo el ciclo de vida del token de una aplicación cliente de OAuth 2.0.