Authorization 標頭中攜帶一個使用者存取權杖。你如何取得該權杖,取決於你正在操作哪個帳戶。
兩條路徑,同一個 API
你的自有帳戶
API key → Your token你的伺服器使用其應用程式 API 金鑰(Authorization: Basic <API_KEY>)來簽發一個以你的 Fluz 帳戶為範圍的權杖。客戶的帳戶
OAuth grant → Their token客戶授權你的應用程式,Fluz 會回傳一個以他們帳戶為範圍的權杖。createVirtualCard 會在你的錢包上建立卡片;以客戶的權杖呼叫 createVirtualCard 則會在他們的錢包上建立。
路徑 1 — 你的自有帳戶
- 在控制台中建立一個應用程式,並複製其 API Key、User ID、與 Account ID。
- 從你的後端,於
https://transactional-graph.fluzapp.com/api/v1/graphql(staging:https://transactional-graph.staging.fluzapp.com/api/v1/graphql)呼叫generateUserAccessToken,在標頭加入Authorization: Basic <API_KEY>,並以參數傳入你的userId、accountId,以及你需要的 scopes。 - 將回傳的
token以Authorization: Bearer <token>附加到對 transactional graph 的每個請求。
路徑 2 — 客戶的帳戶
當你要打造平台時使用此路徑——例如代表你的使用者發卡。- 將客戶導向 Fluz 的 OAuth 授權 URL,包含你的
clientId、請求的 scopes,以及redirect_uri。 - 客戶登入並授與你的 scopes。
- Fluz 會回傳一個短效的授權
code並重導回來。 - 你的伺服器於 OAuth 權杖交換端點以該 code 交換取得以客戶帳戶為範圍的存取權杖——見 the OAuth grant flow。
- 透過 OAuth token refresh endpoint 重新整理以客戶為範圍的權杖,無需再次提示客戶。
Scopes
權杖攜帶一組明確的 scopes。依能力常見如下:
只請求你所需的最小範圍。當你需要更廣的存取時,再簽發新的權杖。
權杖有效期間
- Access tokens: 短效 JWT(以分鐘計,不是小時)。到期時簽發新的——見 Replace an expired access token。
- OAuth 客戶權杖: 可透過 OAuth token refresh endpoint 重新整理。
- 應用程式 API 金鑰: 於控制台輪替前皆為有效。
下一步
取得你的 API 憑證
路徑 1 實作——為你的自有帳戶簽發權杖並發出呼叫。
打造平台
路徑 2 實作——使用 OAuth 授權流程連結客戶帳戶。