Présentation et configuration des fonctionnalités d'authentification de l'API Drupal
Marché
Le module d'authentification API de Drupal offre des fonctionnalités essentielles pour sécuriser les API JSON et REST. Il permet de bloquer ou d'autoriser des adresses IP spécifiques, de restreindre l'accès à des points de terminaison d'API sélectionnés ou personnalisés, et d'appliquer des contrôles d'accès basés sur les rôles. La protection contre les attaques par déni de service (DDoS) contribue à prévenir les attaques par force brute, et la révocation des jetons permet de révoquer les jetons d'accès précédemment émis.
- Utiliser le compositeur
- Utiliser Drush
- Installation manuelle
Accès basé sur les rôles :
Le paramètre d'accès basé sur les rôles dans Drupal vous permet de contrôler l'accès à des routes API spécifiques en fonction des rôles des utilisateurs. En configurant cette option, vous pouvez définir quels rôles sont autorisés à accéder à certains points de terminaison, tandis que tous les autres rôles en seront privés. Cela garantit que les API sensibles restent protégées et accessibles uniquement aux utilisateurs autorisés.
- Accédez à la Paramètres avancés onglet du module.
- Dans l'onglet vertical, sélectionnez Accès basé sur les rôles.
- Choisissez le rôle Drupal auquel vous souhaitez accorder l'accès à l'API, puis saisissez les routes API auxquelles le rôle sélectionné doit avoir accès.
- Seul le rôle Drupal sélectionné pourra accéder aux API spécifiées.
- Pour ajouter d'autres rôles Drupal, il suffit de cliquer sur Ajouter bouton ci-dessous.
- Une fois terminé, cliquez sur le Enregistrer tous les paramètres avancés .
Restreindre les API personnalisées :
La fonctionnalité « Restreindre les API personnalisées » permet aux administrateurs de limiter l’accès à certaines API personnalisées. Elle garantit la sécurité de vos API et leur utilisation en toute sécurité.
- Accédez à la Paramètres avancés onglet du module.
- Dans l'onglet vertical, sélectionnez Restreindre les API personnalisées.
- Saisissez l'API personnalisée que vous souhaitez restreindre dans le Vous pouvez ajouter les API ici Champ. Pour ajouter plusieurs API, saisissez-les chacune sur une nouvelle ligne.
- Une fois terminé, cliquez sur le Enregistrer tous les paramètres avancés .
Autoriser et restreindre les adresses IP :
La fonctionnalité « Autoriser et restreindre les adresses IP » renforce la sécurité des API en contrôlant l’accès par adresse IP. Vous pouvez autoriser uniquement les adresses IP de confiance ou en bloquer certaines, garantissant ainsi que seuls les systèmes autorisés puissent utiliser les API.
- Accédez à la Paramètres avancés onglet du module.
- Dans l'onglet vertical, sélectionnez Autoriser et restreindre les adresses IP.
- Indiquez si vous souhaitez autoriser ou bloquer les adresses IP.
- Saisissez l'adresse IP dans le champ Vous pouvez ajouter les adresses IP ici champ. Pour ajouter plusieurs adresses IP, séparez-les par un point-virgule (;).
- Une fois terminé, cliquez sur le Enregistrer tous les paramètres avancés .
API à restreindre :
La fonctionnalité « API à restreindre » vous permet de contrôler l’accès à des API spécifiques, notamment les API JSON, les API REST et les API personnalisées. Elle renforce la sécurité en imposant une authentification pour ces API.
- Accédez à la Paramètres avancés onglet du module.
- Dans l'onglet vertical, sélectionnez API à restreindre.
- Cochez la case correspondant au type d'API que vous souhaitez restreindre. Lors de l'envoi de requêtes API, assurez-vous que le format des requêtes JSON et REST corresponde à celui spécifié dans le module.
- Une fois terminé, cliquez sur le Enregistrer tous les paramètres avancés .
Contrôle des flux:
Ce système limite le nombre de tentatives d'authentification infructueuses autorisées dans un laps de temps défini pour chaque compte utilisateur ou adresse IP. Une fois cette limite atteinte, les tentatives de connexion suivantes sont bloquées pendant la durée configurée.
- Accédez à la Paramètres avancés onglet du module.
- Dans l'onglet vertical, sélectionnez Contrôle des inondations.
- Sous Nombre maximal de tentatives infructueuses, définir le nombre de tentatives de connexion infructueuses autorisées avant le blocage d'une adresse IP.
- In Fenêtre temporelle (secondes), définissez la durée du suivi des tentatives de connexion infructueuses.
- Une fois terminé, cliquez sur le Enregistrer tous les paramètres avancés .
Révocation du jeton :
Ce point de terminaison permet de révoquer un jeton d'accès généré par le module. Envoyez une requête POST à ce point de terminaison en activant l'authentification OAuth/jeton d'accès et en incluant le jeton à révoquer dans le corps de la requête.
- Accédez à la Paramètres avancés onglet du module.
- Dans l'onglet vertical, sélectionnez Révocation du jeton.
- Utilisez le point de terminaison de révocation :
https://your-drupal-site/rest_api/revoke
- Autorisation : Jeton porteur : Si le jeton est valide, l'API répond par un message de succès confirmant que le jeton a été révoqué.
- Envoyez une requête POST au point de terminaison avec les paramètres ci-dessus.
- En cas de révocation réussie, vous recevrez une réponse :
{ "status": "success", "message": "Jeton révoqué avec succès" }
Articles Relatifs
Si la configuration a échoué, veuillez nous contacter à l'adresse drupalsupport@xecurify.com . Merci d'inclure une capture d'écran de la fenêtre d'erreur ; nous vous aiderons à résoudre le problème et vous guiderons tout au long de l'installation.
