Обзор и настройка функций аутентификации API Drupal
Обзор
Модуль аутентификации API в Drupal предоставляет ключевые функции для защиты JSON API и REST API. Он позволяет блокировать или разрешать доступ к определенным IP-адресам, ограничивать доступ к выбранным или пользовательским конечным точкам API, а также применять ролевые элементы управления для контроля доступа к API. Функция защиты от флуда помогает предотвратить атаки методом перебора паролей, а функция отзыва токенов позволяет аннулировать ранее выданные токены доступа.
- Использование Композитора
- Использование Drush
- Ручная установка
Ролевой доступ:
В Drupal параметр «Доступ на основе ролей» позволяет контролировать доступ к определенным маршрутам API в зависимости от ролей пользователей. Настроив этот параметр, вы можете определить, каким ролям разрешен доступ к определенным конечным точкам, в то время как доступ для всех остальных ролей будет ограничен. Это гарантирует защиту конфиденциальных API и доступ к ним только для авторизованных пользователей.
- Перейдите в Дополнительные настройки вкладка модуля.
- На вертикальной вкладке выберите Ролевой доступ.
- Выберите роль Drupal, которой вы хотите предоставить доступ к API, а затем введите маршруты API, к которым выбранная роль должна иметь доступ.
- Доступ к указанным API будет иметь только выбранная роль Drupal.
- Чтобы добавить больше ролей Drupal, просто нажмите на кнопку. Добавить кнопку ниже.
- После этого нажмите на Сохраните все расширенные настройки. .
Ограничение доступа к пользовательским API:
Функция «Ограничение доступа к пользовательским API» позволяет администраторам ограничивать доступ к выбранным пользовательским API. Это обеспечивает безопасность ваших API и гарантирует их безопасное использование.
- Перейдите в Дополнительные настройки вкладка модуля.
- На вертикальной вкладке выберите Ограничьте использование пользовательских API.
- Введите пользовательский API, который вы хотите ограничить, в поле Здесь вы можете добавить API. поле. Чтобы добавить несколько API, введите каждый из них на новой строке.
- После этого нажмите на Сохраните все расширенные настройки. .
Разрешить и ограничить доступ к IP-адресам:
Функция «Разрешить и ограничить доступ по IP-адресам» повышает безопасность API, контролируя доступ через IP-адреса. Вы можете разрешить доступ только доверенным IP-адресам или заблокировать определенные, гарантируя, что API смогут использовать только авторизованные системы.
- Перейдите в Дополнительные настройки вкладка модуля.
- На вертикальной вкладке выберите Разрешить и ограничить доступ к IP-адресам.
- Выберите, хотите ли вы разрешить или заблокировать IP-адреса.
- Введите IP-адрес в поле Здесь вы можете добавить IP-адреса. Для добавления нескольких IP-адресов разделите их точкой с запятой (;).
- После этого нажмите на Сохраните все расширенные настройки. .
Доступ к API будет ограничен:
Функция «Ограничение доступа к API» позволяет контролировать доступ к определенным API, включая JSON API, RESTful API и пользовательские API. Она повышает безопасность, обеспечивая аутентификацию для этих API.
- Перейдите в Дополнительные настройки вкладка модуля.
- На вертикальной вкладке выберите Доступ к API будет ограничен.
- Установите флажок для типа API, который вы хотите ограничить. При отправке запросов к API убедитесь, что формат запроса как для JSON, так и для REST API соответствует формату, указанному в модуле.
- После этого нажмите на Сохраните все расширенные настройки. .
Защита от наводнений:
Эта функция ограничивает количество неудачных попыток аутентификации, разрешенных в течение заданного временного интервала для каждой учетной записи пользователя или IP-адреса. После достижения лимита дальнейшие попытки входа в систему блокируются на указанный временной промежуток.
- Перейдите в Дополнительные настройки вкладка модуля.
- На вертикальной вкладке выберите Контроль наводнений.
- Под Максимальное количество неудачных попытокУстановите количество неудачных попыток входа в систему, разрешенных до блокировки IP-адреса.
- In Временной интервал (секунды)Установите продолжительность отслеживания неудачных попыток входа в систему.
- После этого нажмите на Сохраните все расширенные настройки. .
Отзыв токена:
Этот конечный пункт используется для отзыва токена доступа, сгенерированного модулем. Отправьте POST-запрос на этот конечный пункт с включенным методом аутентификации OAuth/Access Token и укажите токен, который необходимо отозвать, в теле запроса.
- Перейдите в Дополнительные настройки вкладка модуля.
- На вертикальной вкладке выберите Отзыв токена.
- Используйте конечную точку для отзыва лицензий:
https://your-drupal-site/rest_api/revoke
- Авторизация: Токен носителя: Если токен действителен, API отправляет сообщение об успешном завершении, подтверждающее аннулирование токена.
- Отправьте POST-запрос на конечную точку с указанными выше параметрами.
- В случае успешного отзыва вы получите ответ:
{ "status": "success", "message": "Токен успешно отозван" }
Статьи по теме
Если настройка не удалась, пожалуйста, свяжитесь с нами по адресу drupalsupport@xecurify.com . Приложите скриншот окна с ошибкой, и мы поможем вам решить проблему и проведем вас через процесс настройки.
