Machine-to-Machine

用于服务端到服务端的调用,不涉及最终用户。令牌代表客户端本身,而非某个登录用户。

开通要求:创建或编辑客户端时须显式开启 client_credentials(管理后台勾选「启用 client_credentials」,或 Admin API 对应字段)。

获取令牌

POST https://login.heanbian.com/oauth2/token
curl -u '<client_id>:<client_secret>' \
  -d 'grant_type=client_credentials' \
  -d 'scope=<optional_scopes>' \
  https://login.heanbian.com/oauth2/token
参数 必填 说明
grant_type 是 固定 client_credentials
scope 否 按资源服务器要求申请;勿申请仅面向终端用户的 scope

使用令牌

  • 在调用受保护 API 时携带:Authorization: Bearer <access_token>。
  • 本模式通常不签发面向用户的 ID Token / refresh_token(以实际响应为准)。
  • 可用 Introspection 校验令牌状态:https://login.heanbian.com/oauth2/introspect。

安全建议

  • client_secret 仅存放在服务端安全配置中,禁止下发到浏览器或移动端。
  • 为不同后端服务拆分客户端,遵循最小权限。
  • 生产环境仅允许 HTTPS 调用 Token 端点。