Авторизация
Все серверные API МТС KYC платформы (KYC, Verification, OCR) используют протокол OAuth 2.0
с получением access_token, который далее передаётся в заголовке Authorization.
Общая схема
- При подключении вам выдают:
–
client_id–client_secret– список разрешённых окружений и scopes. - Ваш бэкенд получает токен по протоколу OAuth 2.0.
- Все запросы к API выполняются с заголовком:
Authorization: Bearer <access_token>
Получение токена (client_credentials)
Для серверных интеграций используется грант client_credentials.
Пример запроса:
curl --location "https://api.mts.ru/token"
--header "Content-Type: application/x-www-form-urlencoded"
--header "Authorization: Basic <base64(client_id:client_secret)>"
--data-urlencode "grant_type=client_credentials"
Пример ответа:
{
"access_token": "eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...",
"token_type": "Bearer",
"expires_in": 3600,
"scope": "rim.verification ocr"
}
Использование токена в API
- KYC (RIM API):
http
POST https://api.mts.ru/rim/2.0/api/v2/applicants
Authorization: Bearer <access_token>
Content-Type: application/json
- Verification API:
http
POST https://api.mts.ru/ID-KYC-Verification-API-Prod/2.0/api/v2/verifications/batch
Authorization: Bearer <access_token>
Content-Type: application/json
- OCR API:
http
POST https://api.mts.ru/ID-KYC-DOC-Recognition-Prod/2.0/api/v2/document-recognition/recognise
Authorization: Bearer <access_token>
Content-Type: image/jpeg
Mobile ID и интерактивные сценарии
Для Mobile ID используются стандартные потоки OAuth 2.0 / OpenID Connect:
/authorize— интерактивная аутентификация абонента;/token— обмен authorization code наaccess_token/id_token;/userinfo— получение данных пользователя.
Схема описана в разделе «API Reference → Mobile ID API → Методы».
Рекомендации по безопасности
- храните
client_secretв защищённом хранилище; - учитывайте
expires_inи обновляйте токены заранее; - не передавайте
access_tokenв браузер или мобильное приложение, если в этом нет необходимости; - разделяйте учётные данные дляProd и тестовых окружений.