Autenticación y autorización mediante tokens en Datafaro

Introducción a la seguridad API

La seguridad y la gestión de accesos son aspectos cruciales del uso de APIs. Datafaro utiliza tokens de acceso para gestionar la autenticación y autorización, permitiendo un método seguro y flexible para acceder a los recursos del API.

Tokens de acceso

Un token de acceso es una cadena de caracteres segura que identifica al usuario y sus permisos. Los tokens son utilizados en lugar de credenciales de usuario directas (como nombre de usuario y contraseña) para acceder a los servicios del API.

Creación y gestión de Tokens

Panel de usuario

  • Dentro del panel de usuario de Datafaro, existe una sección dedicada a la generación y administración de tokens.
  • Los usuarios pueden crear nuevos tokens según sea necesario y gestionar los existentes.

Generación de Tokens

  • Agregar Token: Los usuarios pueden generar nuevos tokens haciendo clic en el botón "AGREGAR".
  • Personalización: Durante la creación, se puede si el token tendrá una fecha de vencimiento.

Administración de Tokens

  • Lista de Tokens: La pantalla muestra una lista de tokens generados, con información sobre el nombre, la clave del token, la fecha de creación y vencimiento.
  • Acciones disponibles: Los usuarios pueden copiar o eliminar los tokens.
  • Filtrado y navegación: Los usuarios pueden filtrar tokens por nombre y navegar a través de ellos utilizando controles de paginación.

Uso de Tokens para acceso API

Inclusión en solicitudes

  • Al realizar llamadas al API, el token debe ser incluido en el encabezado de autenticación de la solicitud HTTP, típicamente como un "Bearer Token".

Seguridad y mejores prácticas

  • Almacenamiento seguro: Los tokens deben ser almacenados de manera segura y nunca deben ser compartidos o expuestos en repositorios de código o en otros medios inseguros.
  • Rotación regular: Es recomendable rotar los tokens regularmente para minimizar el riesgo en caso de una exposición inadvertida.
  • Minimizar permisos: Los tokens deben tener el mínimo acceso necesario para realizar la tarea requerida, una práctica conocida como "principio de menor privilegio".

Fecha de expiración

  • Los tokens pueden tener una fecha de vencimiento para limitar el tiempo durante el cual son válidos. Esto ayuda a proteger el sistema al asegurar que los tokens antiguos no puedan ser usados indefinidamente.

Autorización basada en recursos

  • Los tokens pueden estar vinculados a permisos específicos, limitando el acceso a determinados recursos dentro del API. Esto asegura que los usuarios solo puedan acceder a los datos y funciones que les han sido asignados.