W Aidlab Cloud pojawił się skrót do sekcji dla deweloperów i strona kluczy API. Możesz tworzyć klientów OAuth, prosić użytkowników o zgodę na dostęp do danych i uruchamiać integracje partnerskie z kontrolowanym zakresem dostępu.
W Aidlab Cloud znajdziesz teraz skrót Developers i stronę kluczy API. Ułatwiają one tworzenie aplikacji partnerskich, narzędzi badawczych i trenerskich oraz integracji backendowych z kontrolowanym dostępem do danych. Deweloperzy mogą utworzyć klienta OAuth, zarejestrować URI przekierowania, wybrać dostępne zakresy uprawnień i skierować użytkownika do ekranu zgody w Aidlab. Dopiero po jej udzieleniu aplikacja uzyskuje dostęp do obsługiwanych endpointów API.
To oficjalnie obsługiwany sposób autoryzowania aplikacji zewnętrznych przez użytkowników Aidlaba. Pozwala deweloperom rozpocząć integrację, a użytkownikom zachować kontrolę nad tym, do czego dana aplikacja ma dostęp.
Co się zmieniło
Deweloperzy mogą teraz tworzyć klientów API bezpośrednio w Aidlab Cloud, bez przesyłania danych uwierzytelniających e-mailem. Każdy klient ma nazwę, środowisko, identyfikator klienta, sekret wyświetlany tylko raz, URI przekierowania oraz niewielki zestaw zakresów uprawnień OAuth:
data:readdata:writeprofile:read
Aplikacja partnerska może przekierować użytkownika do Aidlaba, przekazując response_type=code, zarejestrowany identyfikator klienta, URI przekierowania, żądane zakresy uprawnień i parametr state. Gdy użytkownik zatwierdzi dostęp, Aidlab zwraca jednorazowy kod autoryzacyjny. Backend partnera wymienia go na krótkotrwały token dostępu oraz token odświeżania, który pozwala odnawiać dostęp.
Token dostępu jest powiązany zarówno z aplikacją, jak i użytkownikiem Aidlaba, który udzielił zgody. Dostęp aplikacji zewnętrznej do danych innego użytkownika Aidlaba wymaga zgody w przepływie z kodem autoryzacyjnym. Tryb client credentials pozostaje dostępny dla połączeń serwer–serwer kontrolowanych przez właściciela.
Dlaczego to ważne
Integracje wykorzystujące dane zdrowotne wymagają dokładniejszej kontroli dostępu niż współdzielony token o długim okresie ważności. Autoryzacja musi jednoznacznie wskazywać aplikację, użytkownika i konkretne uprawnienia, na które wyraził zgodę.
Nowa wersja wprowadza taki model:
- Deweloper rejestruje klienta OAuth i URI przekierowania.
- Użytkownik sprawdza żądane uprawnienia w Aidlab.
- Po zatwierdzeniu Aidlab wydaje jednorazowy kod autoryzacyjny.
- Backend partnera wymienia kod na tokeny o określonym zakresie uprawnień.
- Użytkownik może później sprawdzić połączone aplikacje i cofnąć im dostęp.
Tokeny OAuth są akceptowane wyłącznie przez endpointy, które wyraźnie je obsługują. Dostęp do nieznanych endpointów jest domyślnie odrzucany, a obecny dostęp przez OAuth nie obejmuje sesji ani lokalizacji. Początkowy zestaw zakresów uprawnień jest celowo niewielki, aby integracje od początku korzystały z jasno określonych uprawnień zamiast szerokiego dostępu do konta.
Kontrola dostępu dla partnerów
Strona kluczy API w sekcji Developers pozwala tworzyć klientów z zarejestrowanym URI przekierowania. Udostępnia sekret klienta tylko raz, przyciski kopiowania, wymianę sekretu oraz unieważnienie klienta. Aidlab zapewnia też osobny ekran zgody i możliwość cofnięcia dostępu połączonym aplikacjom.
W tej wersji aplikacja zewnętrzna może przejść cały proces autoryzacji: utworzyć klienta, zarejestrować adres URL wywołania zwrotnego, poprosić o zakresy data:read i profile:read, uzyskać zgodę użytkownika Aidlaba, wymienić kod autoryzacyjny na tokeny, odnawiać dostęp tokenem odświeżania i potwierdzić, że dostęp jest ograniczony do endpointów objętych zatwierdzonymi uprawnieniami.
Co dalej
To kolejny krok w stronę szerszych integracji partnerskich w Aidlab, z zachowaniem kontroli nad dostępem. Dokumentacja Web API jest już opublikowana na stronie Aidlaba, obok dotychczasowej dokumentacji SDK.
Skrót Developers i strona kluczy API są dostępne w Aidlab Cloud.







