创建应用与取得凭据

服务端 API 更新于 2026-09-21 阅读 16

阅读指引:本篇是《开放平台服务端 API 指南》的第 2 部分。接口基础地址、通用约定与各接口请求限制,请先阅读《服务端 API 概览》。

2. 创建应用与取得凭据

当前不提供第三方自助创建应用的 OpenAPI。请向平台管理员提交应用资料,由管理员完成创建、授权与发布,再安全交付接入凭据。第三方应用系统的接入不等于开放平台注册或应用管理权限。

开发者提交资料
  → 管理员检查 app_identifier 是否占用
  → 创建应用草稿
  → 配置能力 Scope、应用发布范围、可信域名、完整 oauth_callback_uri
  → 应用后端部署 Webhook 验签与验证响应
  → 管理员配置并验证 webhook_url
  → 管理员在首次发布时确认完整能力范围和完整发布范围
  → 从后台详情安全交付 app_key + app_secret + sign_key
  → 应用后端开始 OAuth2/OpenAPI 联调
资料 要求 用途
app_identifier 8~128 ASCII 字节,整体以字母开头;以点分段且各段非空,各段以字母或数字结尾,后续段以字母或数字开头,段内可含下划线和横线;不可含首尾空白,大小写不敏感。例如 com.example.notice 应用的全局稳定标识;不是 OAuth2 client_id
名称、图标、描述 由管理员录入,图标使用平台素材 工作台展示
访问地址 PC/移动端至少一个 客户端工作台打开 H5
可信域名 不带协议和路径 限制 H5/JSSDK 页面
oauth_callback_uri 完整 URI 精确匹配,不支持通配符或 fragment OAuth2 code 回调

应用标识与凭据

字段 可见性 说明
app_identifier 应用开发者可见 开发者提供的全局稳定标识
app_key 应用后端/H5 可公开使用 OAuth2 client_id,只是公开选择器
app_secret 仅平台管理员和应用后端 OAuth2 client secret,严禁进入 H5、客户端包体或日志
sign_key 仅平台管理员和应用后端 Webhook 请求验签和验证响应签名密钥;不参与 JSSDK config

重置 app_secret

每 7 天最多一次;撤销应用全部 app/user Token。轮换前暂停换 Token 请求,应用后端配置新密钥后重新认证。

重置 sign_key

每 10 分钟最多一次;不撤销 OAuth2 Token。切换后须使用新密钥处理 Webhook,并重新验证回调;原群同步游标失效,需重新全量同步群与成员。