开发者社区 问答 正文

企业服务调用钉钉服务接口时用CorpId和CorpSecret换取access token的意义何在

为什么不能直接通过CorpId和CorpSecret去调用钉钉的业务接口,而
非得用CorpId和CorpSecret换取access token之后,再用access token
作为调用业务接口的凭证呢?


1. 仅仅是为了通过增加认证复杂度来增加安全性吗?
2. 是否有相关的规范存在呢?

展开
收起
boreas320 2016-05-10 20:21:12 7334 分享 版权
1 条回答
写回答
取消 提交回答
  • 1.接口不仅仅提供给企业直接使用,还要提供给企业授权了的isv使用,这是一个标准的oauth过程
    2.CorpId和CorpSecret直接使用,会增加泄漏的风险,而accesstoken是有过期时间的,即使泄漏,也会减少危害
    2016-05-10 22:11:37
    赞同 展开评论