Zum Hauptinhalt springen

Widget-Autorisierung

Legalesign-Widgets sind authentifizierte Komponenten. Sie führen Legalesign-API-Aufrufe intern aus, daher muss Ihre Anwendung dem Widget ein Token übergeben, bevor es funktionieren kann.

Ihr Backend stellt das Token aus. Der Browser erhält nur das kurzlebige Token, das das Widget benötigt.

Token-Ansätze

Es gibt vier Möglichkeiten, einem Widget ein Token bereitzustellen:

AnsatzFunktionsweiseAm besten geeignet für
SRP JWT direktIhr Server authentifiziert sich mit SRP und übergibt das JWT-Zugriffstoken direkt an das Widget-token-AttributIntegrationen, die bereits SRP verwenden und kein scopiertes Token benötigen
GraphQL-Komponententoken (API-Schlüssel)Ihr Server ruft generateComponentToken mit einem API-Schlüssel auf und übergibt dann das zurückgegebene kurzlebige Token an das WidgetWidget-only-Integrationen, die kein SRP nutzen
GraphQL-Komponententoken (SRP)Ihr Server ruft generateComponentToken mit einem SRP JWT auf und übergibt dann das zurückgegebene kurzlebige Token an das WidgetSRP-Integrationen, die ein scopiertes, kurzlebiges Widget-Token wollen
REST APIIhr Server ruft den REST-Komponententoken-Endpunkt mit einem API-Schlüssel aufREST-only-Integrationen, die kein GraphQL nutzen

Die GraphQL-Mutation generateComponentToken unterstützt sowohl API-Schlüssel- als auch SRP-Authentifizierung. Die REST-Endpunkte unterstützen nur API-Schlüssel.

API-Schlüssel oder SRP-Zugangsdaten dürfen niemals im Browser-Code offengelegt werden. Die Token-Ausgabe muss serverseitig erfolgen.

Token-Optionen nach Widget

WidgetGraphQLRESTRückgabe
Document ViewergenerateComponentToken(input: { component: LS_DOCUMENT_VIEWER })GET /templatepdf/{pdfId}/component-token/token, expiresIn, expiresAt
SignergenerateComponentToken(input: { component: LS_SIGNER, signer: { recipientId } })GET /signer/{signerId}/component-token/token, sessionId, expiresIn, expiresAt

Es wird erwartet, dass das Token etwa eine Stunde gültig ist. Verwenden Sie expiresIn oder expiresAt aus der Antwort, um zu entscheiden, wann ein Refresh nötig ist — die Dauer sollte nicht hartkodiert werden.

Export This Article

Save a copy of this page as PDF or plain text.