Skip to main content
每个 Fluz API 请求都会在 Authorization 头中携带一个用户访问令牌。你如何获取该令牌取决于你要操作的是谁的账户。

两条路径,同一个 API

你自己的账户

API keyYour token你的服务器使用其应用程序 API 密钥(Authorization: Basic <API_KEY>)来铸造一个作用域限定在你 Fluz 账户上的令牌。

客户的账户

OAuth grantTheir token客户授权你的应用,Fluz 返回一个作用域限定在其账户上的令牌。
一旦你持有令牌,其余的 API 完全相同。使用你的令牌调用 createVirtualCard 会在你的钱包上创建一张卡;使用客户令牌调用 createVirtualCard 会在他们的钱包上创建。

路径 1 — 你自己的账户

  1. 在仪表盘中创建一个应用并复制其 API KeyUser IDAccount ID
  2. 从你的后端,调用 https://transactional-graph.fluzapp.com/api/v1/graphql(staging:https://transactional-graph.staging.fluzapp.com/api/v1/graphql)上的 generateUserAccessToken,并在请求头中带上 Authorization: Basic <API_KEY>,同时将你的 userIdaccountId 和所需的 scopes 作为参数传入。
  3. 将返回的 token 作为 Authorization: Bearer <token> 附加到对 transactional graph 的每个请求中。
参见 API 凭证 获取完整示例。

路径 2 — 客户的账户

当你在构建一个平台时使用此路径——例如代表你的用户发行卡片。
  1. 将客户重定向到 Fluz 的 OAuth 授权 URL,并附上你的 clientId、请求的 scopes 和 redirect_uri
  2. 客户登录并授予你的 scopes。
  3. Fluz 重定向回带有一个短期有效的授权 code
  4. 你的服务器在 OAuth 令牌交换端点将该 code 交换为一个客户作用域的访问令牌——参见 OAuth 授权流程
  5. 通过 OAuth 访问令牌刷新端点 刷新客户作用域令牌,无需再次提示客户。
完整演练见 构建一个平台

权限范围(Scopes)

令牌携带一组明确的 scopes。按照能力常见的有: 仅请求你所需的最小权限。当你需要更广泛的访问时,再铸造一个新令牌。

令牌生命周期

  • 访问令牌: 短期有效的 JWT(以分钟计,而非小时)。到期后铸造一个新的——参见 替换过期的访问令牌
  • OAuth 客户令牌: 可通过 OAuth 访问令牌刷新端点 进行刷新。
  • 应用程序 API 密钥: 在仪表盘中轮换前一直有效。
切勿将你的 API 密钥下发到浏览器或移动端客户端。它可以为你的账户铸造令牌;一旦泄露,相当于泄露了你的凭证。

下一步

获取你的 API 凭证

路径 1 实战——为你自己的账户铸造一个令牌并发起一次调用。

构建一个平台

路径 2 实战——通过 OAuth 授权流程连接客户账户。