Descripción general y configuración de las funciones de autenticación de la API de Drupal
Resumen
El módulo de Autenticación de API de Drupal ofrece funciones clave para proteger las API JSON y REST. Permite bloquear o permitir direcciones IP específicas, restringir el acceso a puntos finales de API seleccionados o personalizados y aplicar controles basados en roles para gestionar el acceso a la API. El Control de Inundación ayuda a prevenir ataques de fuerza bruta, y la Revocación de Tokens permite revocar tokens de acceso previamente emitidos.
- Usando el compositor
- Usando Drush
- Instalación manual
Acceso basado en roles:
La configuración de acceso basado en roles en Drupal permite controlar el acceso a rutas de API específicas según los roles de usuario. Al configurar esta opción, se puede definir qué roles tienen permiso para acceder a ciertos endpoints, mientras que el resto estarán restringidos. Esto garantiza que las API confidenciales permanezcan protegidas y solo sean accesibles para usuarios autorizados.
- Navegue a la pestaña Configuración Avanzada pestaña del módulo.
- Desde la pestaña vertical, seleccione Acceso basado en roles.
- Seleccione el rol de Drupal al que desea otorgar acceso a la API, luego ingrese las rutas de API a las que el rol seleccionado debe tener acceso.
- Solo el rol de Drupal elegido podrá acceder a las API especificadas.
- Para agregar más roles de Drupal, simplemente haga clic en el Agregar boton de abajo.
- Una vez hecho esto, haga clic en el Guardar todas las configuraciones avanzadas .
Restringir API personalizadas:
La función Restringir API personalizadas permite a los administradores limitar el acceso a ciertas API personalizadas. Esto protege sus API y garantiza su uso seguro.
- Navegue a la pestaña Configuración Avanzada pestaña del módulo.
- Desde la pestaña vertical, seleccione Restringir las API personalizadas.
- Ingrese la API personalizada que desea restringir en el Puedes agregar las API aquí campo. Para agregar varias API, ingrese cada una en una nueva línea.
- Una vez hecho esto, haga clic en el Guardar todas las configuraciones avanzadas .
Permitir y restringir direcciones IP:
La función "Permitir y restringir direcciones IP" mejora la seguridad de la API al controlar el acceso mediante IP. Puede permitir solo IP de confianza o bloquear algunas específicas, garantizando así que solo los sistemas autorizados puedan usar las API.
- Navegue a la pestaña Configuración Avanzada pestaña del módulo.
- Desde la pestaña vertical, seleccione Permitir y restringir direcciones IP.
- Seleccione si desea permitir o bloquear direcciones IP.
- Introduzca la dirección IP en el Puedes agregar las direcciones IP aquí campo. Para agregar varias direcciones IP, sepárelas con un punto y coma (;).
- Una vez hecho esto, haga clic en el Guardar todas las configuraciones avanzadas .
API que se restringirán:
La función "Restringir API" permite controlar el acceso a API específicas, como API JSON, API RESTful y API personalizadas. Mejora la seguridad al exigir la autenticación para estas API.
- Navegue a la pestaña Configuración Avanzada pestaña del módulo.
- Desde la pestaña vertical, seleccione API que deben restringirse.
- Marque la casilla del tipo de API que desea restringir. Al realizar solicitudes de API, asegúrese de que el formato de solicitud, tanto para las API JSON como para las REST, coincida con el especificado en el módulo.
- Una vez hecho esto, haga clic en el Guardar todas las configuraciones avanzadas .
Control de inundaciones:
Restringe el número de intentos fallidos de autenticación permitidos dentro de un período de tiempo establecido para cada cuenta de usuario o dirección IP. Una vez alcanzado el límite, se bloquean los intentos de inicio de sesión durante el período configurado.
- Navegue a la pestaña Configuración Avanzada pestaña del módulo.
- Desde la pestaña vertical, seleccione Control de inundaciones.
- En Máximo de intentos fallidos, establece la cantidad de intentos fallidos de inicio de sesión permitidos antes de que se bloquee una dirección IP.
- In Ventana de tiempo (segundos), establezca la duración para el seguimiento de intentos fallidos de inicio de sesión.
- Una vez hecho esto, haga clic en el Guardar todas las configuraciones avanzadas .
Revocación de tokens:
Este punto final se utiliza para revocar un token de acceso generado por el módulo. Envíe una solicitud POST al punto final con el método de autenticación OAuth/Access Token habilitado e incluya el token que se revocará en el cuerpo de la solicitud.
- Navegue a la pestaña Configuración Avanzada pestaña del módulo.
- Desde la pestaña vertical, seleccione Revocación de token.
- Utilice el punto final de revocación:
https://your-drupal-site/rest_api/revoke
- Autorización: Token al portador: Si el token es válido, la API responde con un mensaje de éxito confirmando que el token fue revocado.
- Envíe una solicitud POST al punto final con los parámetros anteriores.
- En caso de revocación exitosa, recibirá una respuesta:
{ "status": "success", "message": "Token revocado exitosamente" }
Artículos Relacionados
Si la configuración no se realizó correctamente, póngase en contacto con nosotros en drupalsupport@xecurify.com . Por favor, incluya una captura de pantalla de la ventana de error y le ayudaremos a resolver el problema y le guiaremos durante la configuración.
