#Live API
关联帐户与项目身份验证是分开的。项目认证证明应用程序用户是谁;连接帐户拥有对日历或消息传递工作区等外部资源进行操作的权限。
GET
/api/v1/memory/projects/:projectKey/connectorsGET
/api/v1/memory/projects/:projectKey/oauth/providersPUT
/api/v1/memory/projects/:projectKey/oauth/providers/:providerKeyGET
/api/v1/memory/projects/:projectKey/oauth/return-urisPOST
/api/v1/memory/projects/:projectKey/oauth/return-uris#初始项目隔离模式
- 1解析 OEM 最终用户
项目的记忆范围锚定外部连接。
- 2开始一次性授权
HALO 存储随机状态和 PKCE 上下文;提供者回调对于每个项目(而不是每个用户)保持固定。
- 3存储加密令牌
提供商访问和刷新令牌保留在服务器端保管库中。
- 4授予服务能力
运行时执行仅接收该服务批准的范围,而不是提供商令牌本身。
POST
/api/v1/memory/projects/:projectKey/scopes/:scopeId/oauth/startGET
/api/v1/memory/oauth/callback/:providerKeyProvider callback authenticated by one-time hashed state.
GET
/api/v1/memory/projects/:projectKey/oauth/sessions/:sessionIdGET
/api/v1/memory/projects/:projectKey/scopes/:scopeId/connectionsPOST
/api/v1/memory/projects/:projectKey/scopes/:scopeId/connections/:connectionId/refresh#便携式模式
开头的密钥稍后选择加入的便携式身份可以链接经过验证的 OEM 范围,并在这些链接范围内重复使用现有的提供商授权。仅凭电子邮件平等决不能创建此链接。缺少上游范围仍然需要增量用户同意。
#令牌托管
| 参与者 | 接收提供商令牌? |
|---|---|
| 最终用户硬件 | 否 |
| 安装的服务运行时 | 否 |
| OEM 应用程序 | 否 |
| HALO 加密令牌库 | 是的,仅限服务器 |
#旧服务限制
重定向挂钩无法创建上游 API 权限。像 DoorDash 这样没有公开合适的公共 OAuth/API 合约的服务仍然需要合作伙伴关系的目录条目。