获取 API Key
当你需要调用 WLTE OpenAPI 时,从这里获取调用凭证。
在开发者后台中,API Key 通过 API Client 创建。创建完成后,你会得到两个值:
| 值 | 作用 |
|---|---|
clientId | API Client 的公开标识 |
clientSecret | 服务端用于换取 access token 的密钥 |
clientId 和 clientSecret 共同组成用于获取 access token 的凭证。
开发者后台可以管理什么
| 模块 | 作用 |
|---|---|
| API Key | 创建 API Client,并获取 clientId / clientSecret |
| 权限 | 控制集成可以访问哪些设备和操作 |
| 凭证生命周期 | 轮换、停用或删除凭证 |
| 问题定位 | 联系支持时使用 client ID、request ID 和时间戳 |
在哪里创建 API Key
- 登录开发者后台:https://developer.svnwi.com/wlte
- 打开你的应用。
- 进入 API Client 管理。
- 创建 API Client。
- 选择当前集成需要的最小权限范围。
- 保存生成的
clientId和clientSecret。
如何使用
你的服务端先使用凭证换取短期 access token:
http
POST /wlte/v1/auth/token然后用 access token 调用 REST API:
http
Authorization: Bearer {accessToken}不要直接用 clientSecret 调用设备接口。clientSecret 只用于获取 access token。
必须遵守的安全规则
clientSecret只能保存在服务端密钥存储中。- 不要把
clientSecret写入浏览器代码、移动端 App、公开仓库、截图或日志。 clientSecret只在创建或轮换时显示,请立即保存。- 如果密钥遗失,请轮换 secret,原值不能再次查看。
- 尽量为生产、测试、本地调试使用不同的 API Client。
- 禁用不再使用的 API Client。
权限
权限范围决定 API Key 能做什么。例如,只有读取权限的 Key 不能控制继电器,也不能修改设备配置。
如果 API 返回 AUTH_SCOPE_DENIED,请在开发者后台调整 API Client 权限,保存后重新获取 access token,再重试请求。
参见权限与安全。
轮换和停用行为
API 服务会检查凭证的当前生命周期状态:
| 变更 | 预期行为 |
|---|---|
| secret 已轮换 | 旧 secret 不能再签发新 token |
| API Client 已停用 | 不能签发新 token,受保护接口也会拒绝旧 token |
| API Client 已删除 | 不能签发新 token,受保护接口也会拒绝旧 token |
| 权限已调整 | 已签发 token 访问接口时会按当前权限重新判断 |
轮换凭证前,请先更新你的服务端配置,避免业务中断。
