身分驗證
大部分正式的 API 都需要驗證身分才能呼叫。Postman 在請求的 Authorization 分頁內建了常見驗證方式的介面,不用自己手動組 Header 字串。
常見驗證類型
| 類型 | 適用情境 | Postman 怎麼設定 |
|---|---|---|
| API Key | 簡單的金鑰驗證 | 選 API Key,填 Key 名稱、值,選要放在 Header 還是 Query |
| Bearer Token | JWT、OAuth 拿到的存取權杖 | 選 Bearer Token,貼上 Token,Postman 自動加上 Authorization: Bearer ... |
| Basic Auth | 帳號密碼直接驗證 | 選 Basic Auth,填帳號密碼,Postman 自動做 Base64 編碼 |
| OAuth 2.0 | 第三方登入、需要授權流程的 API | 選 OAuth 2.0,填 Client ID/Secret、授權網址,Postman 可代跑整個取得 Token 的流程 |
| Digest / AWS Signature / NTLM | 特定伺服器或雲端服務要求的簽章驗證 | Postman 都有對應介面,依提供商文件填入必要欄位 |
繼承父層(Inherit auth from parent)
驗證方式不必每支請求都重填一次:
- 在 Collection 或 資料夾 層級設定好 Authorization。
- 底下的請求 Authorization 選 Inherit auth from parent,就會自動套用上層設定。
- 之後 Token 過期只要改一個地方(通常搭配 變數 存 Token),底下所有請求都會生效。
搭配變數自動更新 Token
實務上很少手動貼 Token,常見做法是:
- 建一支「登入」請求,呼叫登入 API 取得 Token。
- 在這支請求的 Tests 腳本裡,把回應中的 Token 存進 Environment 變數:
- 其他請求的 Authorization 選
Bearer Token,值填{{access_token}}。 - 之後只要先執行一次登入請求,其他請求就會自動帶上最新的 Token。
OAuth 2.0 小提醒
- OAuth 2.0 分頁裡的 Get New Access Token 會開一個授權視窗,走完第三方登入流程後,Postman 會自動把拿到的 Token 存起來並套用到請求。
- 記得確認 Token 儲存位置:預設存在該筆設定裡,若要讓其他請求也能用,一樣建議搭配變數。
下一步
驗證設定好之後,接著就能開始寫測試腳本,讓每次呼叫 API 都自動驗證結果:測試與自動化。