Authorization 头中携带一个用户访问令牌。你如何获取该令牌取决于你要操作的是谁的账户。
两条路径,同一个 API
你自己的账户
API key → Your token你的服务器使用其应用程序 API 密钥(Authorization: Basic <API_KEY>)来铸造一个作用域限定在你 Fluz 账户上的令牌。客户的账户
OAuth grant → Their token客户授权你的应用,Fluz 返回一个作用域限定在其账户上的令牌。createVirtualCard 会在你的钱包上创建一张卡;使用客户令牌调用 createVirtualCard 会在他们的钱包上创建。
路径 1 — 你自己的账户
- 在仪表盘中创建一个应用并复制其 API Key、User ID 和 Account ID。
- 从你的后端,调用
https://transactional-graph.fluzapp.com/api/v1/graphql(staging:https://transactional-graph.staging.fluzapp.com/api/v1/graphql)上的generateUserAccessToken,并在请求头中带上Authorization: Basic <API_KEY>,同时将你的userId、accountId和所需的 scopes 作为参数传入。 - 将返回的
token作为Authorization: Bearer <token>附加到对 transactional graph 的每个请求中。
路径 2 — 客户的账户
当你在构建一个平台时使用此路径——例如代表你的用户发行卡片。- 将客户重定向到 Fluz 的 OAuth 授权 URL,并附上你的
clientId、请求的 scopes 和redirect_uri。 - 客户登录并授予你的 scopes。
- Fluz 重定向回带有一个短期有效的授权
code。 - 你的服务器在 OAuth 令牌交换端点将该 code 交换为一个客户作用域的访问令牌——参见 OAuth 授权流程。
- 通过 OAuth 访问令牌刷新端点 刷新客户作用域令牌,无需再次提示客户。
权限范围(Scopes)
令牌携带一组明确的 scopes。按照能力常见的有:
仅请求你所需的最小权限。当你需要更广泛的访问时,再铸造一个新令牌。
令牌生命周期
- 访问令牌: 短期有效的 JWT(以分钟计,而非小时)。到期后铸造一个新的——参见 替换过期的访问令牌。
- OAuth 客户令牌: 可通过 OAuth 访问令牌刷新端点 进行刷新。
- 应用程序 API 密钥: 在仪表盘中轮换前一直有效。
下一步
获取你的 API 凭证
路径 1 实战——为你自己的账户铸造一个令牌并发起一次调用。
构建一个平台
路径 2 实战——通过 OAuth 授权流程连接客户账户。