Description du cours
La sécurité ne doit jamais être une réflexion après coup, en particulier lorsqu’il s’agit de ressources réseau; et les API REST ne font pas exception. Cela implique plus que la simple protection de l’information : il s’agit d’une approche globale qui implique également la gestion des clients et la protection de la stabilité d’un service API.
L’utilisation de clés API et de secrets est un modèle très courant qui accorde des capacités d’authentification de type utilisateur/mot de passe aux clients enregistrés. Dans ces leçons, vous apprendrez comment les clés API et les secrets sont générés et envoyés aux services API RESTful pour y accéder, ainsi que les codes d’état HTTP de la série 400 qui les accompagnent lorsque les clés et les secrets ne sont pas reconnus.
Le protocole OAuth est devenu le mécanisme standard pour l’autorisation du client API, et vous apprendrez les bases d’OAuth et comment les demandes d’authentification de base peuvent entraîner des jetons d’accès de porteur qui peuvent être appliqués à plusieurs niveaux de portée. Vous apprendrez également l’importance de la limitation du débit et pourquoi il est essentiel pour les API REST de suivre et de restreindre le trafic entrant. La limitation du débit est nécessaire pour rester dans les limites de capacité et également pour détourner les attaques DDoS, qui cherchent à désactiver les services en envoyant des quantités massives de trafic.
Ce que vous allez apprendre
- Identifier les mécanismes de sécurité courants utilisés pour protéger les API REST
- Générer et utiliser des clés et des secrets d'API pour accéder à des API protégées
- Émettre des requêtes d'autorisation OAuth pour un accès ciblé aux API
- Appliquer des jetons d'accès porteur (bearer access tokens) obtenus à partir de requêtes d'authentification de base
- Interpréter les codes d'état HTTP de la série 400 retournés lorsque les clés et les secrets ne sont pas reconnus
- Mettre en œuvre la limitation du débit (rate limiting) pour suivre et restreindre le trafic API entrant
Points clés à retenir
- La sécurité des API est une approche globale qui implique la protection des informations, la gestion des clients et la protection de la stabilité d'un service d'API.
- Les clés et les secrets d'API accordent des capacités d'authentification de type utilisateur/mot de passe aux clients enregistrés accédant aux services d'API RESTful.
- OAuth est devenu le mécanisme standard pour l'autorisation des clients d'API, où les requêtes d'authentification de base peuvent aboutir à des jetons d'accès porteur (bearer access tokens) appliqués à de nombreux niveaux de portées.
- La limitation du débit est essentielle pour que les API REST restent dans les limites de leur capacité et pour dévier les attaques DDoS qui envoient des quantités massives de trafic afin de désactiver les services.
- Les clés et secrets non reconnus se traduisent par des codes d'état HTTP de la série 400.
Foire aux questions
Que couvre ce cours ?
Il couvre la sécurité des API REST, y compris la façon dont les clés et secrets d'API sont générés et envoyés pour obtenir l'accès, les bases de l'autorisation OAuth et des jetons d'accès porteur, ainsi que l'importance de la limitation du débit pour contrôler le trafic et dévier les attaques DDoS.
Que serai-je capable de faire après avoir suivi ce cours ?
Vous serez en mesure d'identifier les mécanismes de sécurité courants utilisés pour les API REST, d'utiliser des clés et des secrets pour accéder à des API protégées, et d'émettre des requêtes d'autorisation OAuth pour un accès ciblé (scoped access) aux API.
Quelles leçons sont incluses ?
Le cours comprend trois leçons : Les clés d'API et la gestion des accès ; L'utilisation d'OAuth pour l'authentification ; et L'utilisation de la limitation de débit (Rate Limiting) pour contrôler le trafic.
Quelles compétences ce cours aide-t-il à développer ?
Il permet de développer des compétences en conception d'API, en gestion d'API, en tests d'API, en interface de programmation d'applications (API), en développement d'API REST et en API RESTful.
Pourquoi la limitation de débit est-elle importante pour les API REST ?
La limitation de débit est nécessaire pour rester dans les limites de capacité et pour détourner les attaques DDoS, qui cherchent à désactiver les services en envoyant d'énormes quantités de trafic.









