Skip to content

建立 2026-09-16 更新 2026-09-16

身分驗證

大部分正式的 API 都需要驗證身分才能呼叫。Postman 在請求的 Authorization 分頁內建了常見驗證方式的介面,不用自己手動組 Header 字串。

常見驗證類型

類型 適用情境 Postman 怎麼設定
API Key 簡單的金鑰驗證 API Key,填 Key 名稱、值,選要放在 Header 還是 Query
Bearer Token JWT、OAuth 拿到的存取權杖 Bearer Token,貼上 Token,Postman 自動加上 Authorization: Bearer ...
Basic Auth 帳號密碼直接驗證 Basic Auth,填帳號密碼,Postman 自動做 Base64 編碼
OAuth 2.0 第三方登入、需要授權流程的 API OAuth 2.0,填 Client ID/Secret、授權網址,Postman 可代跑整個取得 Token 的流程
Digest / AWS Signature / NTLM 特定伺服器或雲端服務要求的簽章驗證 Postman 都有對應介面,依提供商文件填入必要欄位

繼承父層(Inherit auth from parent)

驗證方式不必每支請求都重填一次:

  • Collection資料夾 層級設定好 Authorization。
  • 底下的請求 Authorization 選 Inherit auth from parent,就會自動套用上層設定。
  • 之後 Token 過期只要改一個地方(通常搭配 變數 存 Token),底下所有請求都會生效。

搭配變數自動更新 Token

實務上很少手動貼 Token,常見做法是:

  1. 建一支「登入」請求,呼叫登入 API 取得 Token。
  2. 在這支請求的 Tests 腳本裡,把回應中的 Token 存進 Environment 變數:
const data = pm.response.json();
pm.environment.set("access_token", data.access_token);
  1. 其他請求的 Authorization 選 Bearer Token,值填 {{access_token}}
  2. 之後只要先執行一次登入請求,其他請求就會自動帶上最新的 Token。

OAuth 2.0 小提醒

  • OAuth 2.0 分頁裡的 Get New Access Token 會開一個授權視窗,走完第三方登入流程後,Postman 會自動把拿到的 Token 存起來並套用到請求。
  • 記得確認 Token 儲存位置:預設存在該筆設定裡,若要讓其他請求也能用,一樣建議搭配變數。

下一步

驗證設定好之後,接著就能開始寫測試腳本,讓每次呼叫 API 都自動驗證結果:測試與自動化