Skip to main content
Google Cloud Endpoints (GCE) est un système de gestion d’API qui offre des fonctionnalités pour vous aider à créer, maintenir et sécuriser vos API. GCE utilise OpenAPI pour définir les points de terminaison de votre API, ses entrées et sorties, ses erreurs et sa configuration de sécurité. Pour en savoir plus sur la spécification OpenAPI, consultez le dépôt OpenAPI Specification sur GitHub. Ce tutoriel explique comment sécuriser Google Cloud Endpoints avec Auth0.

Prérequis

Avant de commencer, vous aurez besoin d’une API GCE déployée. Si vous n’avez pas encore créé d’API, suivez le Cloud Endpoints Quickstart dans la documentation de Google. Ce guide de démarrage vous montrera comment créer une API GCE simple avec un seul point de terminaison, /airportName, qui renvoie le nom d’un aéroport à partir de son code IATA à trois lettres.

Définir l’API dans Auth0

Accédez à Auth0 Dashboard > Applications > APIs, puis créez une nouvelle API.
Dashboard - Créer des API - intégration -Google Endpoints
Notez l’identifiant de l’API (http://google_api dans la capture d’écran ci-dessus) pour l’utiliser à l’étape suivante.

Mettre à jour la configuration de l’API

Ensuite, nous allons mettre à jour le fichier de configuration OpenAPI de l’API GCE. Pour l’exemple d’API créé durant le Quickstart, ce fichier est openapi.yaml.

Ajouter des définitions de sécurité

Ouvrez le fichier de configuration et ajoutez une nouvelle section securityDefinitions. Dans cette section, ajoutez une nouvelle définition (auth0_jwt) avec les champs suivants :

Mettre à jour le point de terminaison

Maintenant, mettez à jour le point de terminaison en ajoutant un champ security avec le securityDefinition que nous avons créé à l’étape précédente.
Dans l’exemple ci-dessus, le champ security indique au proxy GCE que notre chemin /airportName doit être protégé par la définition auth0-jwt. Après la mise à jour de la configuration OpenAPI, elle devrait ressembler à ceci :

Redéployer l’API

Ensuite, redéployez votre API GCE pour appliquer les modifications de configuration. Si vous avez suivi le Cloud Endpoints Quickstart, vous pouvez la redéployer en saisissant ce qui suit dans le Cloud Shell de Google :

Tester l’API

Une fois le redéploiement effectué, envoyez de nouveau une requête à l’API sans sécurité. Vous obtiendrez la réponse suivante :
C’est exactement ce que nous voulons ! Accédez maintenant à la page Test de la définition de votre API Google Endpoints dans le Auth0 Dashboard, puis copiez le sous la réponse : Effectuez une requête GET à votre API avec un en-tête Authorization de Bearer {ACCESS_TOKEN} pour obtenir l’accès autorisé : Et c’est tout !