Machine-to-Machine
用于服务端到服务端的调用,不涉及最终用户。令牌代表客户端本身,而非某个登录用户。
开通要求:创建或编辑客户端时须显式开启
client_credentials(管理后台勾选「启用 client_credentials」,或 Admin API 对应字段)。
获取令牌
POST
https://login.heanbian.com/oauth2/token
curl -u '<client_id>:<client_secret>' \
-d 'grant_type=client_credentials' \
-d 'scope=<optional_scopes>' \
https://login.heanbian.com/oauth2/token
| 参数 | 必填 | 说明 |
|---|---|---|
grant_type |
是 | 固定 client_credentials |
scope |
否 | 按资源服务器要求申请;勿申请仅面向终端用户的 scope |
使用令牌
- 在调用受保护 API 时携带:
Authorization: Bearer <access_token>。 - 本模式通常不签发面向用户的 ID Token / refresh_token(以实际响应为准)。
- 可用 Introspection 校验令牌状态:
https://login.heanbian.com/oauth2/introspect。
安全建议
client_secret仅存放在服务端安全配置中,禁止下发到浏览器或移动端。- 为不同后端服务拆分客户端,遵循最小权限。
- 生产环境仅允许 HTTPS 调用 Token 端点。