Autenticación y autorización mediante tokens en Datafaro
Introducción a la seguridad API
La seguridad y la gestión de accesos son aspectos cruciales del uso de APIs. Datafaro utiliza tokens de acceso para gestionar la autenticación y autorización, permitiendo un método seguro y flexible para acceder a los recursos del API.
Tokens de acceso
Un token de acceso es una cadena de caracteres segura que identifica al usuario y sus permisos. Los tokens son utilizados en lugar de credenciales de usuario directas (como nombre de usuario y contraseña) para acceder a los servicios del API.
Creación y gestión de Tokens
Panel de usuario
- Dentro del panel de usuario de Datafaro, existe una sección dedicada a la generación y administración de tokens.
- Los usuarios pueden crear nuevos tokens según sea necesario y gestionar los existentes.
Generación de Tokens
- Agregar
Token: Los usuarios pueden generar nuevos tokens haciendo clic en el botón "AGREGAR". - Personalización: Durante la creación, se puede si el token tendrá una fecha de vencimiento.
Administración de Tokens
- Lista de Tokens: La pantalla muestra una lista de tokens generados, con información sobre el nombre, la clave del token, la fecha de creación y vencimiento.
- Acciones disponibles: Los usuarios pueden copiar o eliminar los tokens.
- Filtrado y navegación: Los usuarios pueden filtrar tokens por nombre y navegar a través de ellos utilizando controles de paginación.
Uso de Tokens para acceso API
Inclusión en solicitudes
- Al realizar llamadas al API, el token debe ser incluido en el encabezado de autenticación de la solicitud HTTP, típicamente como un "Bearer Token".
Seguridad y mejores prácticas
- Almacenamiento seguro: Los tokens deben ser almacenados de manera segura y nunca deben ser compartidos o expuestos en repositorios de código o en otros medios inseguros.
- Rotación regular: Es recomendable rotar los tokens regularmente para minimizar el riesgo en caso de una exposición inadvertida.
- Minimizar permisos: Los tokens deben tener el mínimo acceso necesario para realizar la tarea requerida, una práctica conocida como "principio de menor privilegio".
Fecha de expiración
- Los tokens pueden tener una fecha de vencimiento para limitar el tiempo durante el cual son válidos. Esto ayuda a proteger el sistema al asegurar que los tokens antiguos no puedan ser usados indefinidamente.
Autorización basada en recursos
- Los tokens pueden estar vinculados a permisos específicos, limitando el acceso a determinados recursos dentro del API. Esto asegura que los usuarios solo puedan acceder a los datos y funciones que les han sido asignados.