Skip to main content
OAuth 2.0 让您的应用可以代表任意 EffiLink 用户执行操作,而无需接触其密码。您的应用引导用户完成授权流程,接收一次性的授权码,并将其兑换为永久访问令牌。该令牌随后附加在您代表该用户发起的每个 API 请求中。

前置条件

在启动 OAuth 流程之前,您必须在 EffiLink 平台注册一个 OAuth 应用。注册后会获得整个流程所需的三项凭据:

授权流程

1

构造授权 URL

将用户引导至 EffiLink 的授权端点。用户将看到由 EffiLink 托管的页面,询问其是否同意授权您的应用。
示例请求:
用户同意后,EffiLink 会将其重定向至您的 redirect_uri,并在查询参数中附带授权码:
授权码 5 分钟后过期。请在收到后立即用其兑换访问令牌。
2

使用授权码兑换访问令牌

使用授权码调用令牌端点,获取访问令牌。
示例请求:
示例响应:
响应字段:
3

在 API 请求中使用访问令牌

在每个 API 请求中添加 OAuth 请求头,值为步骤 2 中获得的访问令牌。
每个需要用户级授权的请求都必须携带 OAuth 请求头。缺失或无效令牌的请求将收到 401 Unauthorized 响应。

令牌过期与续期

默认情况下,EffiLink 访问令牌是 永久有效 的(expiresIn: -1)。当令牌接近过期(剩余时间少于 5 分钟)时,可通过重新运行授权流程生成新令牌。在短暂的重叠期内,旧令牌与新令牌同时有效,让您可以无中断地轮换令牌。
请妥善保管访问令牌,将其视为与密码同等敏感的信息。切勿在客户端代码、URL 或日志中暴露它。请通过服务端的密钥管理服务或环境变量在运行时管理令牌。