DocID®Documentação do DocID®
Voltar ao DocID®
  • Visão geral

    • Documentação do DocID®
  • Introdução

    • Introdução
    • Como funciona o DocID®
    • Conceitos fundamentais
  • Primeiros passos

    • Primeiros passos
    • Módulo Drupal
    • Plugin WordPress
    • Site personalizado
    • Checklist de entrada em produção
  • Funcionalidades

    • Funcionalidades
    • Standard Login
    • Acesso e personalização
    • Analytics
    • Campaigns
  • Licenças

    • Licenças
  • OAuth 2.0

    • OAuth 2.0
    • Configurar um cliente
    • Fluxo Authorization Code
    • Scopes e UserInfo
    • Segurança e ambientes
  • API

    • API
  • Ajuda

    • Resolução de problemas

Primeiros passos

Site personalizado

Prepare um site com renderização no servidor ou uma aplicação web para OAuth com o DocID®.

Utilize uma integração personalizada se a sua plataforma não for Drupal nem WordPress, ou se precisar de controlo direto sobre sessões, routing e comportamento baseado no perfil.

Pré-requisitos

  • Um backend capaz de manter as credenciais e os tokens em segredo
  • Callback Routes HTTPS
  • Um mecanismo de sessão server-side
  • Um cliente DocID® para cada ambiente

Criar duas application routes

Normalmente, a sua aplicação necessita de:

  1. uma Login Route que gera state, nonce e os valores PKCE antes de redirecionar para o DocID®
  2. uma Callback Route que valida a response, troca o código, lê os claims autorizados e cria uma sessão local

Guarde os dados temporários de autorização num cookie assinado, HTTP-only, Secure e SameSite, ou num transaction store server-side.

Solicitar autorização

Redirecione o browser para /oauth2/authorize com:

1response_type=code2client_id=YOUR_CLIENT_ID3redirect_uri=https://your-domain.example/auth/docid/callback4scope=openid professional5state=RANDOM_UNGUESSABLE_VALUE6nonce=RANDOM_UNGUESSABLE_VALUE7code_challenge=BASE64URL_SHA256_CODE_VERIFIER8code_challenge_method=S256

Processar o callback

No servidor:

  1. rejeite callbacks com state em falta ou diferente.
  2. trate uma response OAuth error sem expor detalhes técnicos ao utilizador.
  3. troque o Authorization Code em /oauth2/token.
  4. envie o code_verifier original.
  5. solicite /oauth2/userinfo com o Access Token.
  6. associe sub à conta ou sessão local.
  7. remova os dados temporários da transação OAuth.

Ver o flow OAuth 2.0 completo

AnteriorPlugin WordPressSeguinteChecklist de entrada em produção

Nesta página

  1. Pré-requisitos
  2. Criar duas application routes
  3. Solicitar autorização
  4. Processar o callback