Authentifier une API à l'aide d'une clé API
Avant de commencer
- Assurez-vous que vous disposez des privilèges fonctionnels Manage APIs ou Activate / Deactivate APIs. Si vous êtes administrateur, vous devez avoir ce privilège.
- Postman est installé dans votre système, ou vous pouvez utiliser la version web de Postman
A propos de cette tâche
L'exposition des API permet d'afficher la logique de l'application et les données sensibles, ce qui peut constituer un risque pour la sécurité d'une organisation. Sans authentification, les API sont vulnérables à l'accès non autorisé, à l'utilisation abusive et au détournement. Des utilisateurs ou des applications non authentifiés peuvent potentiellement accéder à des données ou à des ressources sensibles, effectuer des actions non autorisées ou surcharger l'API avec des demandes excessives. C'est pourquoi la sécurité de l'API devient un aspect important. L'un des moyens de sécuriser vos API consiste à mettre en œuvre des mécanismes d'authentification qui contrôlent leur exposition au moyen d'informations d'identification de l'utilisateur et de codes d'accès cryptés. Le mécanisme d'authentification fonctionne comme un gardien qui n'accorde l'accès qu'aux utilisateurs authentiques.
Vous pouvez utiliser différentes méthodes d'authentification de l'API telles que HTTP basic authentication, API key authentication, OAuth 2.0 authentication, JWT authentication. Le choix de la méthode d'authentification appropriée pour une API donnée dépend du niveau de sécurité nécessaire pour valider les clients et de la facilité de mise en œuvre.
Par exemple, l'authentification de base HTTP fonctionne bien pour restreindre l'accès du public aux données et aux ressources à faible risque, mais nécessite toujours un niveau minimum de contrôles de sécurité. L'authentification par clé API fonctionne bien dans les scénarios où les fournisseurs d'API veulent identifier des clients individuels et réglementer leurs autorisations en tant que n. Les clés d'API conviennent aux demandes d'API simples pour lesquelles vous n'avez pas besoin d'un niveau de sécurité élevé, tandis que les méthodes d'authentification OAuth 2.0 ou JWT offrent un niveau de sécurité plus élevé sous la forme d'une révocation des jetons et de jetons de rafraîchissement.
webMethods API Gateway fournit diverses méthodes d'authentification telles que Basic Auth, API key, OAuth 2.0, OAuth with OpenID, et JWT. L'exemple suivant illustre un scénario d'accès sécurisé aux API à l'aide de l'authentification basée sur la clé API. La méthode d'authentification par clé API utilise des chaînes générées par le système qui consistent en une longue série de lettres ou de chiffres pour créer des paires uniques d'informations d'identification et de jetons d'accès à l'API. Ce code de chiffres appelle des programmes à partir d'une application différente; la clé reconnaît alors le code, son développeur, l'utilisateur et l'application à partir de laquelle l'appel à l'API a été effectué. Lorsque le client authentifie la clé API, le serveur reconnaît son identité et lui permet d'accéder facilement aux données.
La figure illustre le mécanisme d'authentification basé sur la clé API.
L'exemple suivant illustre les étapes pour sécuriser une API REST, Petstore, avec une clé API et comment utiliser cette clé API pour accéder à l'API.
Procédure
Etape suivante
Maintenant que vous avez accédé à l'API en toute sécurité, vous pouvez commencer à l'utiliser.