什麼是應用程式登錄
app-registration
oauth
client
getting-started
關於本指南
說明 ReceiptRoller 的「應用程式登錄」是什麼、為什麼需要、登錄後會變得能做什麼。實際的登錄步驟請參閱利用開始為止的流程與本章以後的指南。
說明 ReceiptRoller 的「應用程式登錄」是什麼、為什麼需要、登錄後會變得能做什麼。實際的登錄步驟請參閱利用開始為止的流程與本章以後的指南。
什麼是應用程式登錄
應用程式登錄(以下「應用程式登錄」)是為了將外部系統連接到 ReceiptRoller API,作為 OAuth 用戶端登錄資訊的手續。透過登錄,ReceiptRoller 可識別「請求從何處來」,變得只回傳被許可範圍的資料。
為什麼需要應用程式登錄
ReceiptRoller API 以 OAuth 2.0 保護。OAuth 2.0 中,以呼叫 API 的用戶端(外部系統)事先登錄身分為前提。沒登錄無法突然發行存取權杖。
透過進行應用程式登錄,實現以下事項。
- 身分證明 — 以用戶端 ID、密鑰唯一識別請求的發送來源
- 授權範圍的宣言 — 這個應用程式要求哪些權限範圍事先登錄
- 重新導向對象的固定 — 限定回傳授權碼的 URL,防止 phishing
- 稽核、取消 — 有問題時以應用程式為單位取消存取
登錄後發行的東西
登錄應用程式後,會發行、確定以下的憑證、設定值。
| 項目 | 用途 | 處理 |
|---|---|---|
| 用戶端 ID | 識別應用程式的公開 ID。授權 URL、權杖請求中含入發送 | 公開也沒問題 |
| 用戶端密鑰 | 應用程式的「密碼」。權杖交換時在伺服器端使用 | 絕對不公開。僅在伺服器端保持 |
| 重新導向 URI | OAuth 授權後回傳授權碼的 URL(可複數登錄) | 只有事先登錄的 URI 才回傳碼 |
| 授權權限範圍 | 這個應用程式可要求的權限範圍的集合 | 登錄最小必要限度 |
| UserScopeStatus | 含 user.* 權限範圍時的審查狀態 |
pending / approved / rejected |
用戶端密鑰的處理要注意
密鑰只在建立直後的畫面顯示。外洩的情況或遺失的情況需要重新產生,既有的密鑰會立即無效。絕對不要埋入用戶端側程式碼(行動應用程式、SPA 的 JS 等)。使用密鑰的權杖交換務必在伺服器端進行。
密鑰只在建立直後的畫面顯示。外洩的情況或遺失的情況需要重新產生,既有的密鑰會立即無效。絕對不要埋入用戶端側程式碼(行動應用程式、SPA 的 JS 等)。使用密鑰的權杖交換務必在伺服器端進行。
應用程式的生命週期
應用程式從登錄到運用、廢止以下列這樣的流程管理。
- 登錄 — 設定應用程式名、重新導向 URI、要求權限範圍
- 審查(僅含
user.*的情況) — 以營運團隊的審查轉為approved - 開發 — 以測試用的重新導向 URI(
http://localhost等)確認運作 - 正式運用 — 追加正式的重新導向 URI 並切換
- 密鑰輪替 — 定期地或外洩時重新產生密鑰
- 廢止 — 利用結束時無效化應用程式(既有權杖也無效)
1 商業帳戶可登錄多個應用程式
1 個商業帳戶可登錄多個應用程式。以下這樣的分法很一般。
- 依環境 — 開發用 / 預備用 / 正式用 分成不同應用程式,獨立管理重新導向 URI 或權限
- 依用途 — 「自家 EC 串接」「BI 工具串接」「行動應用程式」等,不同使用案例分成不同應用程式
- 依權限 — 讀取專用應用程式(
store.orders.read)與寫入應用程式(store.orders.write)分開,以最小權限運用 - 依用戶端形態 — 在伺服器端運作的應用程式,與向行動/SPA 公開的應用程式分別登錄
Store 系應用程式與 User 系應用程式
應用程式依要求的權限範圍,大致分成 2 種類型。因為兩者無法混在 1 個應用程式,兩者處理的情況分別登錄。
| 類型 | 要求權限範圍 | 同意的行為者 | 審查 |
|---|---|---|---|
| Store 系應用程式 | store.* / crm.* / sns.* / analytics.* |
店鋪業主、管理者 | 不需要(登錄同時可利用) |
| User 系應用程式 | user.* |
個人使用者本人 | 需要(營運團隊核准後可利用) |
詳情請參閱OAuth 權限範圍一覽與利用可否。
應用程式的公開範圍
在 ReceiptRoller 的開發者入口登錄的應用程式,預設是只能在登錄的商業帳戶內使用的私有應用程式。「他社的店鋪業主授權而使用這個應用程式」這樣的公開應用程式的提供,與營運團隊另行洽商後調整。
- 私有應用程式 — 自家的店鋪、自家的員工授權的應用程式。公司內工具、自家 EC 串接等
- 公開應用程式(需洽商) — 他社的店鋪業主、他社的使用者授權的應用程式。作為 SaaS 向他店鋪提供的情況等
應用程式登錄需要的前提
- 持有 ReceiptRoller 的店鋪帳戶
- 商業帳戶的方案為Starter 方案以上(免費方案不會顯示應用程式登錄畫面)
- 賦與業主或開發者角色
不滿足前提的情況請先參閱利用開始為止的流程。
本章的構成
本章中,關於應用程式登錄的各論以下列順序解說。
- 新增建立應用程式 — 登錄畫面的操作與輸入項目的解說
- 重新導向 URL 的設定 — 開發、正式環境別的設定與常見錯誤
- 利用目的、串接對象(POS/EC/分析等)的申告 — 登錄時的中繼資訊輸入
- User 系權限範圍的審查申請 — 使用
user.*時的追加流程
相關指南
發布日: 2026-04-27
更新日: 2026-07-06
標籤
API (22)
OAuth (15)
Android (10)
iOS (9)
Webhook (8)
api (7)
oauth (5)
POS串接 (4)
getting-started (4)
參考 (4)