O Photo and Drive Service (PDS) oferece dois caminhos de acesso: sistemas de usuários baseados em OAuth 2.0 (números de celular, endereços de e-mail, DingTalk, usuários RAM e contas LDAP) e sistemas de usuários personalizados que usam uma chave privada para gerar tokens de acesso diretamente.
Todo acesso à API do PDS exige um token de acesso para verificação de identidade. Os tokens são gerados de duas formas: pelo serviço OAuth 2.0 após a autenticação (para sistemas de usuários OAuth) ou pelo cálculo de um token com uma chave privada confiável (para sistemas de usuários personalizados).
Escolha do método de acesso
Consulte a tabela a seguir para definir o método mais adequado à sua aplicação.
|
Sistemas de usuários OAuth do PDS |
Sistemas de usuários personalizados |
|
|
Os usuários fazem logon pelo PDS? |
Sim |
Não |
|
Suporta sistema de identidade externo (LDAP, AD)? |
Sim (LDAP/AD) |
Sim (qualquer) |
|
Os usuários precisam de uma conta no PDS? |
Sim |
Não |
|
Recomendado para |
Aplicativos voltados ao consumidor, SSO corporativo |
Comunicação servidor-servidor, identidade própria |
|
Origem do token de acesso |
Serviço OAuth 2.0 do PDS |
Cálculo via chave privada (JWT ou AccessKey) |
Sistemas de usuários compatíveis com o OAuth do PDS
Use os sistemas de usuários OAuth do PDS quando sua aplicação depender do PDS para gerenciar a identidade dos usuários. O PDS cuida do registro, da autenticação e do logon; sua aplicação recebe um token de acesso após a autenticação dos usuários pelo fluxo OAuth 2.0 do PDS.
Etapa 1: Configurar um sistema de usuários OAuth para um domínio
O PDS é compatível com os seguintes sistemas de usuários OAuth:
Números de celular: sistema nativo do PDS que permite aos usuários se registrarem e fazerem logon com seus números de celular.
Endereços de e-mail: sistema nativo do PDS que possibilita o registro e o logon por meio de endereços de e-mail.
DingTalk: os usuários fazem logon escaneando um QR code do DingTalk ou inserindo as credenciais de sua conta do DingTalk.
Usuários RAM: os usuários acessam as aplicações como usuários RAM da Alibaba Cloud.
Contas LDAP: os usuários acessam as aplicações usando contas LDAP baseadas no Active Directory (AD).

Para obter instruções de configuração, consulte:
Etapa 2: Verificar a página de logon OAuth
Após a configuração dos sistemas de usuários para um domínio, as opções de logon correspondentes aparecem na página de logon OAuth.

Etapa 3: Ativar o logon OAuth para uma aplicação
O BasicUI é compatível com logon OAuth. Na aba Applications da página de detalhes do domínio, localize o BasicUI, clique em Allow Access na coluna Actions e confirme. Faça logon no BasicUI como superadministrador para sincronizar os dados.
Para ativar o logon OAuth em aplicações autogerenciadas, consulte:
Sistemas de usuários personalizados
Adote um sistema de usuários personalizado quando sua aplicação gerenciar a própria identidade dos usuários. Nesse cenário, os usuários não precisam de contas no PDS e o PDS não executa a autenticação. Sua aplicação calcula um token de acesso usando uma chave privada confiável e o envia diretamente à API do PDS.
Dois métodos estão disponíveis:
JSON Web Token (JWT) — recomendado
Gere um token de acesso usando um JSON Web Token (JWT) padrão assinado com sua chave privada. Para detalhes de implementação, consulte Acesso à aplicação via JWT.
Acesso à API baseado em AccessKey
Obtenha um token de acesso chamando operações de API baseadas em AccessKey. Para detalhes de implementação, consulte Acesso à API baseado em AccessKey.