Drupal API-Authentifizierungsfunktionen: Übersicht & Einrichtung
Übersicht
Das API-Authentifizierungsmodul von Drupal bietet wichtige Funktionen zur Absicherung von JSON- und REST-APIs. Es ermöglicht das Blockieren oder Zulassen bestimmter IP-Adressen, die Beschränkung des Zugriffs auf ausgewählte oder benutzerdefinierte API-Endpunkte sowie die Anwendung rollenbasierter Kontrollen zur Verwaltung des API-Zugriffs. Flood Control hilft, Brute-Force-Angriffe zu verhindern, und die Token-Widerrufsfunktion ermöglicht das Widerrufen zuvor ausgestellter Zugriffstoken.
- Verwenden von Composer
- Mit Drush
- Manuelle Installation
Rollenbasierter Zugriff:
Die rollenbasierte Zugriffskontrolle in Drupal ermöglicht es Ihnen, den Zugriff auf bestimmte API-Routen basierend auf Benutzerrollen zu steuern. Durch die Konfiguration dieser Option können Sie festlegen, welche Rollen auf bestimmte Endpunkte zugreifen dürfen, während der Zugriff für alle anderen Rollen eingeschränkt wird. Dies gewährleistet, dass sensible APIs geschützt bleiben und nur autorisierten Benutzern zugänglich sind.
- Navigieren Sie zu der Erweiterte Einstellungen Registerkarte des Moduls.
- Wählen Sie im vertikalen Menüpunkt Folgendes aus: Rollenbasierter Zugriff.
- Wählen Sie die Drupal-Rolle aus, der Sie API-Zugriff gewähren möchten, und geben Sie dann die API-Routen ein, auf die die ausgewählte Rolle Zugriff haben soll.
- Nur die ausgewählte Drupal-Rolle hat Zugriff auf die angegebenen APIs.
- Um weitere Drupal-Rollen hinzuzufügen, klicken Sie einfach auf die Schaltfläche Speichern Knopf unter.
- Wenn Sie fertig sind, klicken Sie auf Alle erweiterten Einstellungen speichern .
Benutzerdefinierte APIs einschränken:
Die Funktion „Benutzerdefinierte APIs einschränken“ ermöglicht Administratoren, den Zugriff auf ausgewählte benutzerdefinierte APIs zu beschränken. Dadurch bleiben Ihre APIs sicher und ihre sichere Verwendung wird gewährleistet.
- Navigieren Sie zu der Erweiterte Einstellungen Registerkarte des Moduls.
- Wählen Sie im vertikalen Menüpunkt Folgendes aus: Benutzerdefinierte APIs einschränken.
- Geben Sie die benutzerdefinierte API ein, die Sie einschränken möchten. Sie können die APIs hier hinzufügen. Feld. Um mehrere APIs hinzuzufügen, geben Sie jede in einer neuen Zeile ein.
- Wenn Sie fertig sind, klicken Sie auf Alle erweiterten Einstellungen speichern .
IP-Adressen zulassen & einschränken:
Die Funktion „IP-Adressen zulassen und einschränken“ verbessert die API-Sicherheit durch die Kontrolle des Zugriffs über IP-Adressen. Sie können nur vertrauenswürdige IP-Adressen zulassen oder bestimmte blockieren und so sicherstellen, dass nur autorisierte Systeme die APIs nutzen können.
- Navigieren Sie zu der Erweiterte Einstellungen Registerkarte des Moduls.
- Wählen Sie im vertikalen Menüpunkt Folgendes aus: IP-Adressen zulassen und einschränken.
- Wählen Sie aus, ob Sie IP-Adressen zulassen oder blockieren möchten.
- Geben Sie die IP-Adresse in das Feld ein Hier können Sie die IP-Adressen hinzufügen. Feld. Um mehrere IP-Adressen hinzuzufügen, trennen Sie diese durch ein Semikolon (;).
- Wenn Sie fertig sind, klicken Sie auf Alle erweiterten Einstellungen speichern .
Zu beschränkende APIs:
Die Funktion „Eingeschränkte APIs“ ermöglicht die Kontrolle des Zugriffs auf bestimmte APIs, darunter JSON-APIs, RESTful-APIs und benutzerdefinierte APIs. Sie erhöht die Sicherheit durch die Erzwingung der Authentifizierung für diese APIs.
- Navigieren Sie zu der Erweiterte Einstellungen Registerkarte des Moduls.
- Wählen Sie im vertikalen Menüpunkt Folgendes aus: APIs werden eingeschränkt.
- Aktivieren Sie das Kontrollkästchen für den API-Typ, den Sie einschränken möchten. Stellen Sie bei API-Anfragen sicher, dass das Anfrageformat sowohl für JSON- als auch für REST-APIs dem im Modul festgelegten Format entspricht.
- Wenn Sie fertig sind, klicken Sie auf Alle erweiterten Einstellungen speichern .
Hochwasserschutz:
Es beschränkt die Anzahl der zulässigen fehlgeschlagenen Authentifizierungsversuche innerhalb eines festgelegten Zeitraums für jedes Benutzerkonto oder jede IP-Adresse. Sobald das Limit erreicht ist, werden weitere Anmeldeversuche für den konfigurierten Zeitraum blockiert.
- Navigieren Sie zu der Erweiterte Einstellungen Registerkarte des Moduls.
- Wählen Sie im vertikalen Menüpunkt Folgendes aus: Hochwasserschutz.
- Der Maximale Anzahl fehlgeschlagener Versuche, legen Sie die Anzahl der zulässigen fehlgeschlagenen Anmeldeversuche fest, bevor eine IP-Adresse gesperrt wird.
- In Zeitfenster (Sekunden), legen Sie die Dauer für die Verfolgung fehlgeschlagener Anmeldeversuche fest.
- Wenn Sie fertig sind, klicken Sie auf Alle erweiterten Einstellungen speichern .
Tokenwiderruf:
Dieser Endpunkt dient zum Widerrufen eines vom Modul generierten Zugriffstokens. Senden Sie eine POST-Anfrage an den Endpunkt, wobei die Authentifizierungsmethode OAuth/Access Token aktiviert ist, und fügen Sie das zu widerrufende Token in den Anfragetext ein.
- Navigieren Sie zu der Erweiterte Einstellungen Registerkarte des Moduls.
- Wählen Sie im vertikalen Menüpunkt Folgendes aus: Tokenwiderruf.
- Verwenden Sie den Widerrufsendpunkt:
https://your-drupal-site/rest_api/revoke
- Autorisierung: Bearer-Token: Ist das Token gültig, antwortet die API mit einer Erfolgsmeldung, die bestätigt, dass das Token widerrufen wurde.
- Senden Sie eine POST-Anfrage mit den oben genannten Parametern an den Endpunkt.
- Nach erfolgreichem Widerruf erhalten Sie eine Antwort:
{ "status": "success", "message": "Token erfolgreich widerrufen" }
Ähnliche Artikel
Falls die Konfiguration nicht erfolgreich war, kontaktieren Sie uns bitte unter drupalsupport@xecurify.com . Bitte fügen Sie einen Screenshot des Fehlerfensters bei. Wir helfen Ihnen gerne bei der Problemlösung und unterstützen Sie bei der Einrichtung.
