在HTTP/HTTPS请求中,Headers提供了必要的客户端信息。其中的Authorization Header用于提供客户端的token以访问受保护的服务端资源。
Authorization的设置格式如下:
Authorization: <type> <token>
其中的<type>告诉服务端这里的<token>使用什么认证模式,一些遗留的或非标准的服务器只提供一种默认的认证模式,就不需要<type>。
最常见的<type>是Bearer,是OAuth2定义的标准Token类型,表示"持有该Token的客户端即可访问资源"。
| 类型 | 例子 | 场景 |
|---|---|---|
| Basic | Basicxxx | "用户名:密码"的Base64转码 |
| Bearer | Bearerxxx | JWT/OAuth 2.0 |
| Digest | Digest xxx | 遗留的HTTP认证 |
| ApiKey | ApiKeyxxx | Open API |
| HMAC | AWS4-HMAC-SHA256xxx | 云服务 |
| Negotiate | Negotiatexxx | 企业SSO |
Authorization的类型,默认是Bearer,具体以服务器的声明为准。