A autenticação Bearer permite restringir o acesso a um gatilho HTTP ao exigir que os chamadores apresentem um token secreto em cada requisição. O Function Compute valida o token com base nos valores configurados, sem necessidade de um provedor de identidade externo.
Como funciona
Quando uma requisição chega ao gatilho, o Function Compute:
Verifica a presença do cabeçalho
Authorization: Bearer <token>. Se o cabeçalho estiver ausente, a requisição é rejeitada com a mensagem"Authorization header is expected but missing".Extrai o valor do token e o compara com todos os tokens habilitados armazenados para esse gatilho.
Concede acesso se houver correspondência com algum token; caso contrário, rejeita a requisição com
"access denied due to invalid bearer token".
Essa verificação ocorre antes da execução do código da função, garantindo que requisições não autorizadas nunca a alcancem.
Pré-requisitos
Antes de começar, certifique-se de ter:
Uma função criada. Consulte Criar uma função.
Um gatilho HTTP associado a essa função. Consulte Configurar um gatilho HTTP.
Limitações
|
Restrição |
Detalhes |
|
Tokens por gatilho |
1–20 |
|
Comprimento do nome do token |
Até 128 caracteres; apenas letras, dígitos, sublinhados e hifens; não pode começar com dígito ou hífen |
|
Comprimento do valor do token |
32–128 caracteres; somente caracteres Base64 padrão: |
|
Unicidade do nome do token |
Cada nome deve ser único dentro de um mesmo gatilho |
|
Unicidade do valor do token |
Os valores devem ser diferentes entre gatilhos distintos e também dentro do mesmo gatilho |
|
Requisito de protocolo |
Utilize HTTPS em ambientes de produção. O uso de HTTP deve limitar-se a desenvolvimento e testes. O Function Compute não se responsabiliza por problemas de segurança decorrentes de vazamento de tokens durante o uso de HTTP. |
Ative a autenticação Bearer
Faça login no console do Function Compute. No painel de navegação à esquerda, clique em Functions.
Na barra de navegação superior, selecione uma região. Clique na função que deseja gerenciar.
Na página de detalhes da função, clique em Triggers. Na coluna Actions do gatilho HTTP, clique em Edit.
No painel Edit Trigger, defina Authentication Method como Bearer Authentication e Token Type como Opaque.
-
Na seção Authentication Token, insira o valor do token em
tokenData. Para configurar múltiplos tokens, utilize a seguinte estrutura JSON:AvisoOs valores de
tokenDataabaixo são espaços reservados. Substitua-os pelos seus próprios valores de token antes de salvar. Não utilize os valores de exemplo em produção.{ "tokens": [ { "enable": true, "tokenData": "<your-token-value>", "tokenName": "<your-token-name>" }, { "enable": true, "tokenData": "<your-second-token-value>", "tokenName": "<your-second-token-name>" } ] }Campo
Descrição
Exemplo
tokenDataA string secreta do token (32–128 caracteres)
token-8g***5tokenNameUm rótulo exclusivo para este token
primary-tokenenableIndica se o token está ativo
trueoufalsePara desativar um token sem excluí-lo, defina
"enable": false. -
Clique em OK. A autenticação Bearer agora está ativa para este gatilho.

Verifique a configuração
Sempre utilize HTTPS em produção. O HTTP transmite tokens em texto simples, o que gera risco de exposição. O Function Compute não se responsabiliza por problemas de segurança decorrentes do uso de HTTP.
Envie uma requisição de teste incluindo o token no cabeçalho Authorization:
curl --data your-data -X POST \
-H "Authorization: Bearer <your-token-value>" \
https://<your-http-trigger-endpoint>
Uma resposta bem-sucedida confirma que a função recebeu a requisição. Em caso de erro, consulte Solução de problemas.
Segurança
Rotacione tokens sem interrupção
Como cada gatilho suporta até 20 tokens, é possível rotacionar um token sem interromper os chamadores:
Adicione um novo token ao gatilho (mantenha o token antigo habilitado).
Atualize os clientes para enviar o novo token.
Após todos os clientes estarem usando o novo token, defina o campo
enabledo token antigo comofalseou remova-o.
Essa abordagem de indisponibilidade zero funciona tanto para rotações planejadas quanto para resposta a incidentes quando um token é comprometido.
Responsabilidades de gerenciamento de tokens
O Function Compute armazena e verifica seus tokens. Você é responsável por:
Rotacionar tokens vazados ou comprometidos
Rotacionar proativamente tokens em uso há muito tempo
Gerar valores de token longos e aleatórios — evite combinações previsíveis
Solução de problemas
"Authorization header is expected but missing"
A requisição chegou ao gatilho sem o cabeçalho Authorization. Adicione o cabeçalho à requisição:
Authorization: Bearer <your-token-value>
"access denied due to invalid bearer token"
O token estava presente, mas não correspondeu a nenhum token habilitado no gatilho. Verifique se você está enviando exatamente o valor de tokenData, incluindo quaisquer caracteres especiais.
Faturamento
A autenticação Bearer não gera custos adicionais. O Function Compute cobra pelo recurso de gateway como parte da contagem padrão de invocações de função, independentemente de a autenticação Bearer estar habilitada.