Несколько вещей, чтобы уточнить.
В обычном приложении пользователь входит в систему с запросом публикации и при успешной аутентификации создается сеанс.Этот сеанс представляет собой небольшую информацию, которую пользователь предоставляет в каждом из следующих запросов, и сервер затем распознает пользователя.Это выполняется компонентом Auth в его настройках по умолчанию.
В API вы можете сделать то же самое: пользователь входит в систему, получает сеанс и присоединяет к каждому файлу, похожему на файл cookie сеанса.следующие запросы.( Пример такого клиента Python .) Однако, это не считается хорошей практикой, так как API должны быть без сохранения состояния (то есть, не требуя чего-то вроде файлов cookie).Решение работы с токенами, например, хэши некоторых секретных токенов вместе с меткой времени.Компонент Auth также хорошо это поддерживает.После настройки вы можете просто позвонить $this->Auth->user()
, как обычно, и он вернет либо false
, либо массив пользовательской информации.См. Ссылку ниже.
Обратите внимание, что по умолчанию этот тип аутентификации блокирует неаутентифицированных пользователей, поэтому вы никогда не увидите, что ->user()
вернет false, если вы не сделаете страницы общедоступными.
См. Также: