Modifications pour le document Anonymisation des Urls
Modifié par Aurelie Bertrand le 2025/05/15 16:23
Depuis la version 18.2
modifié par Aurelie Bertrand
sur 2025/04/29 17:05
sur 2025/04/29 17:05
Commentaire de modification :
Il n'y a aucun commentaire pour cette version
À la version 20.1
modifié par Aurelie Bertrand
sur 2025/04/30 08:44
sur 2025/04/30 08:44
Commentaire de modification :
Il n'y a aucun commentaire pour cette version
Résumé
-
Propriétés de la Page (1 modifications, 0 ajouts, 0 suppressions)
Détails
- Propriétés de la Page
-
- Contenu
-
... ... @@ -34,7 +34,7 @@ 34 34 35 35 Dans certains cas, c'est une contrainte et il est intéressant de pouvoir ouvrir une session pour un autre utilisateur (cible), à partir d'un utilisateur source. Il existe la méthode **newAuthTokenAs **qui prend un paramètre supplémentaire **userId**. 36 36 37 - **Pré-requis pour pouvoir utiliser cette méthode :**37 +Les pré-requis suivants sont nécessaires pour pouvoir utiliser cette méthode : 38 38 39 39 * Le système doit avoir la propriété **PROP_NEWAUTHTOKENAS **= true dans **system.xml** 40 40 * L'utilisateur source doit avoir l'autorisation **Admin > Permettre l'emprunt d'identité**. ... ... @@ -58,5 +58,16 @@ 58 58 59 59 = Authentification via un jeton JWT = 60 60 61 +Un jeton **JWT (JSON Web Token)** peut être utilisé pour s'authentifier via les en-têtes HTTP dans votre requête. 61 61 63 +Ce jeton JWT est généré via l'API REST DigDash. Consultez le paragraphe [[Créer un jeton JWT >>doc:Digdash.API.DD_API.WebHome||anchor="JWT"]]pour plus de détails. 64 + 65 +Pour une requête curl, on 66 + 67 +{{{curl -H "Authorization: Bearer <JWT>" "http://localhost:8080/ddenterpriseapi/DDEnterpriseServlet?method=newAuthToken" }}} 68 + 69 +Placer un JWT dans une URL l’expose aux journaux, à l’historique du navigateur et aux référents. L’utilisation du header Authorization: Bearer <token> est la méthode recommandée pour protéger les données sensibles tout en évitant leur exposition. 70 + 71 +Pour anonymiser une URL tout en utilisant une clé API dans le header, vous ne transmettez pas la clé dans l’URL (ce qui serait visible et non sécurisé), mais uniquement dans les en-têtes HTTP. Cela évite d’exposer la clé dans les journaux de requêtes ou les navigateurs. 72 + 62 62