创建应用与取得凭据
阅读指引:本篇是《开放平台服务端 API 指南》的第 2 部分。接口基础地址、通用约定与各接口请求限制,请先阅读《服务端 API 概览》。
2. 创建应用与取得凭据
当前不提供第三方自助创建应用的 OpenAPI。请向平台管理员提交应用资料,由管理员完成创建、授权与发布,再安全交付接入凭据。第三方应用系统的接入不等于开放平台注册或应用管理权限。
开发者提交资料
→ 管理员检查 app_identifier 是否占用
→ 创建应用草稿
→ 配置能力 Scope、应用发布范围、可信域名、完整 oauth_callback_uri
→ 应用后端部署 Webhook 验签与验证响应
→ 管理员配置并验证 webhook_url
→ 管理员在首次发布时确认完整能力范围和完整发布范围
→ 从后台详情安全交付 app_key + app_secret + sign_key
→ 应用后端开始 OAuth2/OpenAPI 联调
| 资料 | 要求 | 用途 |
|---|---|---|
app_identifier |
8~128 ASCII 字节,整体以字母开头;以点分段且各段非空,各段以字母或数字结尾,后续段以字母或数字开头,段内可含下划线和横线;不可含首尾空白,大小写不敏感。例如 com.example.notice | 应用的全局稳定标识;不是 OAuth2 client_id |
| 名称、图标、描述 | 由管理员录入,图标使用平台素材 | 工作台展示 |
| 访问地址 | PC/移动端至少一个 | 客户端工作台打开 H5 |
| 可信域名 | 不带协议和路径 | 限制 H5/JSSDK 页面 |
oauth_callback_uri |
完整 URI 精确匹配,不支持通配符或 fragment | OAuth2 code 回调 |
应用标识与凭据
| 字段 | 可见性 | 说明 |
|---|---|---|
app_identifier |
应用开发者可见 | 开发者提供的全局稳定标识 |
app_key |
应用后端/H5 可公开使用 | OAuth2 client_id,只是公开选择器 |
app_secret |
仅平台管理员和应用后端 | OAuth2 client secret,严禁进入 H5、客户端包体或日志 |
sign_key |
仅平台管理员和应用后端 | Webhook 请求验签和验证响应签名密钥;不参与 JSSDK config |
重置 app_secret
每 7 天最多一次;撤销应用全部 app/user Token。轮换前暂停换 Token 请求,应用后端配置新密钥后重新认证。
重置 sign_key
每 10 分钟最多一次;不撤销 OAuth2 Token。切换后须使用新密钥处理 Webhook,并重新验证回调;原群同步游标失效,需重新全量同步群与成员。