Esta página fue traducida automáticamente. Si encuentra errores o tiene sugerencias, contáctenos.
La autenticación de WebSocket está basada en sesión, no es puramente sin estado. Primero te autenticas sobre HTTP con tu token de API para establecer una sesión autenticada, y el handshake del WebSocket reutiliza esa sesión. El handshake requiere una sesión autenticada existente y se rechaza si no existe ninguna. En la práctica, enviar el header estándar
x-auth-apikey (junto con x-auth-scheme) en la solicitud de handshake establece y reutiliza esa sesión en un solo paso — consulta Flujo de autenticación más abajo.Requisitos previos
- Una organización de Rhombus con acceso a la API habilitado
- Un token de API generado desde la consola de Rhombus
Generar un token de API
- Inicia sesión en la consola de Rhombus
- Navega a Settings > API Access
- Haz clic en Generate API Token
- Copia y almacena el token de forma segura
Parámetros de autenticación
La autenticación de WebSocket requiere tanto headers HTTP como parámetros de query durante el handshake:Headers HTTP
Parámetros de query
Formato de la URL de conexión
Token de API estándar
Token de API de partner
Las integraciones de partner pueden operar en nombre de organizaciones cliente especificando la organización destino en el headerx-auth-org:
Flujo de autenticación
El handshake se autentica sobre HTTP y depende de una sesión autenticada. Enviar el headerx-auth-apikey (junto con x-auth-scheme) en la solicitud de handshake autentica esa solicitud, estableciendo la sesión que el handshake reutiliza. El servidor rechaza el handshake si no hay ninguna sesión autenticada presente.
Recuperar el UUID de tu organización
Antes de suscribirte a tópicos, necesitas el UUID de tu organización. Recupéralo mediante la API REST:orgUuid, que usarás para las suscripciones a tópicos.
Ejemplo: conexión autenticada
Autenticación con la API de partner
Si eres un partner de Rhombus que construye integraciones en nombre de organizaciones cliente:- Usa
partner-api-tokencomox-auth-scheme - Incluye el
orgUuiddel cliente como headerx-auth-org - Tu token de API de partner debe tener permisos para la organización destino
Buenas prácticas de seguridad
- Nunca incluyas tokens de API directamente en el código fuente. Usa variables de entorno o un gestor de secretos.
- Rota los tokens regularmente y revoca los tokens no utilizados desde la consola de Rhombus.
- Usa solo WSS. El endpoint de Rhombus aplica cifrado TLS en el puerto 8443.
- Almacena los tokens de WebSocket por separado si tu aplicación también usa autenticación basada en certificados para la API REST.