21.4.2. アクセストークンの取り消し
/api/o/revoke-token/ エンドポイントを使用することで、アクセストークンを取り消すことができます。
この方法でアクセストークンを取り消すことは、トークンリソースオブジェクトを削除することと同じですが、トークン値と関連付けられた client_id (およびアプリケーションが 機密情報 である場合は client_secret) を指定することでトークンを削除できます。以下に例を示します。
curl -X POST -d "token=rQONsve372fQwuc2pn76k3IHDCYpi7" \
-u "gwSPoasWSdNkMDtBN3Hu2WYQpPWCO9SwUEsKK22l:fI6ZpfocHYBGfm1tP92r0yIgCyfRdDQt0Tos9L8a4fNsJjQQMwp9569eIaUBsaVDgt2eiwOGe0bg5m5vCSstClZmtdy359RVx2rQK5YlIWyPlrolpt2LEpVeKXWaiybo" \
http://<controller>/api/o/revoke_token/ -i
注記
-
特別な OAuth 2 エンドポイントは
x-www-form-urlencodedContent-type の使用のみをサポートしているため、結果としてapi/o/*エンドポイントはapplication/jsonを受け付けません。 -
外部ユーザーによる OAuth2 トークンの作成を許可する (API では
ALLOW_OAUTH2_FOR_EXTERNAL_USERS) 設定は、デフォルトでは無効になっています。外部ユーザーとは、LDAP などのサービスやその他の SSO サービスにより、外部で認証されたユーザーを指します。この設定により、外部ユーザーは独自のトークンを作成できなくなります。有効にしてから無効にすると、その間に外部ユーザーが作成したトークンは残り、自動的には取り消されません。
または、OAuth2 トークンを取り消すには、管理 ユーティリティーを使用できます。詳しくは OAuth2 トークンの取り消しを 参照してください。
この設定は、UI からシステムレベルで設定できます。
成功した場合は、200 OK という応答が表示されます。トークンが /api/v2/tokens/ エンドポイントに存在するかどうかを確認することで、削除が正しく行われたことを検証します。