การลงทะเบียนแอปพลิเคชันคืออะไร
app-registration
oauth
client
getting-started
เกี่ยวกับคู่มือนี้
อธิบายว่า「การลงทะเบียนแอปพลิเคชัน」ของ ReceiptRoller คืออะไร ทำไมจึงจำเป็น และเมื่อลงทะเบียนแล้วจะทำอะไรได้บ้าง สำหรับขั้นตอนการลงทะเบียนจริง โปรดดู ขั้นตอนจนถึงเริ่มใช้งาน และคู่มือถัด ๆ ไปในบทนี้
อธิบายว่า「การลงทะเบียนแอปพลิเคชัน」ของ ReceiptRoller คืออะไร ทำไมจึงจำเป็น และเมื่อลงทะเบียนแล้วจะทำอะไรได้บ้าง สำหรับขั้นตอนการลงทะเบียนจริง โปรดดู ขั้นตอนจนถึงเริ่มใช้งาน และคู่มือถัด ๆ ไปในบทนี้
การลงทะเบียนแอปพลิเคชันคืออะไร
การลงทะเบียนแอปพลิเคชัน (ต่อไปนี้「การลงทะเบียนแอป」) คือขั้นตอนการลงทะเบียนข้อมูลในฐานะOAuth client เพื่อเชื่อมต่อระบบภายนอกเข้ากับ ReceiptRoller API เมื่อลงทะเบียนแล้ว ReceiptRoller จะระบุได้ว่า「คำขอมาจากที่ใด」และคืนเฉพาะข้อมูลในขอบเขตที่ได้รับอนุญาตเท่านั้น
ทำไมจึงต้องลงทะเบียนแอป
ReceiptRoller API ได้รับการปกป้องด้วย OAuth 2.0 ใน OAuth 2.0 client (ระบบภายนอก) ที่เรียก API ต้องลงทะเบียนตัวตนไว้ล่วงหน้าเป็นเงื่อนไข ไม่สามารถออก access token ขึ้นมาทันทีโดยไม่มีการลงทะเบียนได้
การลงทะเบียนแอปทำให้เกิดสิ่งต่อไปนี้
- การพิสูจน์ตัวตน — ระบุต้นทางของคำขอได้อย่างไม่ซ้ำกันด้วย client ID・secret
- การประกาศขอบเขตการอนุญาต — ลงทะเบียนล่วงหน้าว่าแอปนี้ขอ scope ใดบ้าง
- การกำหนดปลายทาง redirect — จำกัด URL ที่คืน authorization code เพื่อป้องกันการ phishing
- การตรวจสอบ・การเพิกถอน — เมื่อมีปัญหา สามารถเพิกถอนการเข้าถึงเป็นรายแอปได้
สิ่งที่ถูกออกให้เมื่อลงทะเบียน
เมื่อลงทะเบียนแอป credential・ค่าตั้งค่าต่อไปนี้จะถูกออก・กำหนดขึ้น
| รายการ | วัตถุประสงค์ | การจัดการ |
|---|---|---|
| client ID | ID สาธารณะที่ระบุแอป ส่งไปพร้อมกับ URL อนุญาต・คำขอ token | เปิดเผยได้ ไม่มีปัญหา |
| client secret | 「รหัสผ่าน」ของแอป ใช้ฝั่งเซิร์ฟเวอร์ตอนแลก token | ห้ามเปิดเผยเด็ดขาด เก็บไว้ฝั่งเซิร์ฟเวอร์เท่านั้น |
| redirect URI | URL ที่คืน authorization code หลังการอนุญาต OAuth (ลงทะเบียนได้หลายรายการ) | code คืนเฉพาะ URI ที่ลงทะเบียนไว้ล่วงหน้าเท่านั้น |
| scope ที่อนุญาต | ชุด scope ที่แอปนี้ขอได้ | ลงทะเบียนขั้นต่ำที่จำเป็น |
| UserScopeStatus | สถานะการตรวจสอบเมื่อมี scope user.* |
pending / approved / rejected |
ข้อควรระวังในการจัดการ client secret
secret จะแสดงเฉพาะในหน้าจอทันทีหลังสร้างเท่านั้น หากรั่วไหลหรือทำหาย จะต้องสร้างใหม่ และ secret เดิมจะใช้ไม่ได้ทันที ห้ามฝังลงในโค้ดฝั่ง client (เช่น JS ของแอปมือถือ・SPA) เด็ดขาด การแลก token ที่ใช้ secret ต้องทำฝั่งเซิร์ฟเวอร์เสมอ
secret จะแสดงเฉพาะในหน้าจอทันทีหลังสร้างเท่านั้น หากรั่วไหลหรือทำหาย จะต้องสร้างใหม่ และ secret เดิมจะใช้ไม่ได้ทันที ห้ามฝังลงในโค้ดฝั่ง client (เช่น JS ของแอปมือถือ・SPA) เด็ดขาด การแลก token ที่ใช้ secret ต้องทำฝั่งเซิร์ฟเวอร์เสมอ
วงจรชีวิตของแอป
แอปจะถูกจัดการตามโฟลว์ต่อไปนี้ ตั้งแต่การลงทะเบียน การใช้งาน ไปจนถึงการยกเลิก
- ลงทะเบียน — ตั้งค่าชื่อแอป・redirect URI・scope ที่ขอ
- การตรวจสอบ (เฉพาะเมื่อมี
user.*) — ทีมผู้ดูแลตรวจสอบให้เป็นapproved - พัฒนา — ยืนยันการทำงานด้วย redirect URI สำหรับทดสอบ (
http://localhostเป็นต้น) - ใช้งาน production — เพิ่ม redirect URI ของ production แล้วสลับใช้
- หมุนเวียน secret — สร้าง secret ใหม่เป็นระยะหรือเมื่อรั่วไหล
- ยกเลิก — เมื่อเลิกใช้ให้ปิดใช้งานแอป (token ที่มีอยู่จะใช้ไม่ได้ด้วย)
บัญชีธุรกิจเดียวลงทะเบียนได้หลายแอป
บัญชีธุรกิจเดียวสามารถลงทะเบียนได้หลายแอป วิธีแบ่งที่เป็นที่นิยมมีดังนี้
- ตามสภาพแวดล้อม — แยก…
วันที่เผยแพร่: 2569-04-27
วันที่อัปเดต: 2569-07-06
หมวดหมู่
แท็ก
API (22)
OAuth (15)
Android (10)
iOS (9)
Webhook (8)
api (7)
oauth (5)
getting-started (4)
การลงทะเบียนแอป (4)
การแก้ปัญหา (4)
บทความที่เกี่ยวข้อง
-
สร้างแอปใหม่อธิบายขั้นตอนที่เป็นรูปธรรมในการลงทะเบียนแอปใหม่ (OAuth client) ในพอร์ทัลนักพัฒนาของ ReceiptRoller ครอบคลุมตั้งแต่รายการที่ต้องกรอก การ validate การแสดง client secret หลังสร้าง ไปจนถึงข้อผิดพลาดที่พบบ่อย
-
ขั้นตอนจนถึงเริ่มใช้งานอธิบายขั้นตอนจนถึงเริ่มใช้พอร์ทัลนักพัฒนาของ ReceiptRoller หากลงทะเบียนเป็นผู้ใช้ร้านค้าและเป็นแพลน Starter ขึ้นไป ก็สามารถเริ่มลงทะเบียนแอปและพัฒนา API ได้ทันทีโดยไม่ต้องยื่นคำขอเป็นนักพัฒนาต่างหาก