Claves de acceso restringido
Las claves de acceso restringidas permiten que las aplicaciones cliente autorizadas tengan acceso a una vista de catálogo privado; solo las solicitudes que lleven un token firmado válido de una clave asignada pueden recuperar datos de catálogo. Todas las demás solicitudes son denegadas, incluidas las de compradores anónimos, compradores a los que no se les ha dado acceso explícito a esta vista de catálogo y scripts que sondean la API.
Casos de uso de claves de acceso restringido
En Adobe Commerce Optimizer, Price Book ID determina los precios que ve una solicitud; determina los precios, no quién puede realizar la solicitud. Cualquier cliente que conozca el ID de la vista de catálogo y el ID del libro de precios puede recuperar esos datos a través de la API de comercialización. Las claves de acceso restringidas agregan un control independiente y complementario: tienen el alcance de quién puede acceder a una vista de catálogo en absoluto, independientemente de qué libro de precios se aplique.
Las claves de acceso restringido se utilizan normalmente para:
- Asignación de precios B2B basada en contrato: restringe una vista de catálogo vinculada a un libro de precios negociado para que sólo el comprador al que se aplica pueda consultarla. Otras organizaciones compradoras y el público no pueden.
- Portales de socios y revendedores: limite un subconjunto del catálogo a los socios aprobados que se integren directamente con la API de comercialización.
- Previsualizaciones previas al lanzamiento: permita que un sistema interno o de socio de confianza obtenga una vista previa de los próximos productos antes de que sean visibles para el público.
Funcionamiento de las claves de acceso restringido
Una clave de acceso restringido es el componente público de un par de claves RSA. La aplicación cliente genera y utiliza esta clave para demostrar que está autorizado a leer una vista de catálogo privado. En este contexto, “aplicación cliente” significa el sistema backend que autentica a los compradores (por ejemplo, lógica personalizada en Adobe Commerce o un back-end de terceros) en vez del front-end de la tienda en sí.
Los siguientes pasos describen cómo un par de claves y un token firmado pasan de la creación a la validación:
- La aplicación cliente genera un par de claves RSA y mantiene la clave privada.
- La clave public se registra en Commerce Optimizer como clave de acceso restringido.
- La aplicación cliente firma un token web JSON (JWT) con la clave privada y lo incluye con cada solicitud a una vista de catálogo privado.
- Commerce Optimizer valida la firma del token con la clave pública registrada y, si es válida, devuelve los datos del catálogo solicitado.
Creación de una clave de acceso restringido
Para la prueba inicial de vistas de catálogo privado, genere un par de claves con una herramienta como OpenSSL. Mantenga la clave privada en secreto: solo la clave pública se cargará en Commerce Optimizer.
openssl genrsa -out private-key.pem 2048
openssl rsa -in private-key.pem -pubout -out public-key.pem
El tamaño de la clave debe estar entre 2048 y 8192 bits. public-key.pem contiene el valor que pega en el campo Public key siguiente.
Agregar una clave de acceso restringido a Commerce Optimizer
-
En el menú de la izquierda de Adobe Commerce Optimizer Studio, vaya a Store setup y haga clic en Restricted access keys.
{width="70%" modal="regular"}
-
Haga clic en Add Restricted Access Key.
-
Introduzca los detalles de la clave:
{width="70%" modal="regular"}
- Title: una etiqueta para identificar la clave, que se muestra en la lista de claves y en el selector de claves de la vista de catálogo, por ejemplo
ACME Corp wholesale portal — Tier 1 pricing. - Expiration date: fecha y hora (UTC) tras las cuales la clave deja de respetarse, incluso para un token que aún no ha caducado.
- Public key: la clave pública RSA con codificación PEM en el formato de información de clave pública del sujeto (SPKI), incluidos los marcadores
-----BEGIN PUBLIC KEY-----y-----END PUBLIC KEY-----. Debe ser único en todo el entorno.
- Title: una etiqueta para identificar la clave, que se muestra en la lista de claves y en el selector de claves de la vista de catálogo, por ejemplo
-
Haga clic en Save.
Las claves son inmutables después de la creación. Para cambiar cualquier valor, elimine la clave y cree uno nuevo. Ver Rotar una clave para hacerlo sin interrumpir el acceso.
Asignación de una clave a una vista de catálogo
Una clave de acceso restringido solo restringe el acceso una vez que se asigna a una vista de catálogo con Catalog Protection habilitado. Consulte Proteger una vista de catálogo para ver los pasos de configuración.
Eliminación de una clave
-
En la página Restricted access keys, busque la clave que desea quitar y haga clic en Delete.
Si la clave se asigna a una o varias vistas de catálogo, una advertencia explica que las aplicaciones cliente que dependen de esa clave pierden el acceso. Las vistas del catálogo en sí permanecen protegidas y no se puede acceder a ellas públicamente.
-
Confirme la eliminación.
Rotar una clave
Para girar una clave sin interrumpir el acceso, tenga en cuenta que una vista de catálogo puede tener hasta tres claves asignadas a la vez:
- Genere un nuevo par de claves y añada la nueva clave pública como nueva clave de acceso restringido.
- Asigne la nueva clave a la vista de catálogo junto con la clave existente.
- Inicie la firma de nuevos tokens con la nueva clave privada para completar la sustitución de claves.
- Una vez que todas las aplicaciones cliente estén confirmadas en la nueva clave, elimine la clave antigua.
Límites
Ver límites de directivas y vistas de catálogo.
Más parecido a esto
- Vistas de catálogo privado: aprenda a proteger una vista de catálogo con claves de acceso restringido.