Авторизация (token)

Все продукты МТС KYC платформы (KYC, Mobile ID, Verification, OCR) используют
авторизацию по протоколу OAuth 2.0. В большинстве серверных интеграций применяется
грант client_credentials.

Общая схема

  1. При подключении вы получаете: – client_id — идентификатор клиента; – client_secret — секретный ключ.
  2. Ваш сервис запрашивает токен доступа (access_token) у токен‑сервера.
  3. Во всех последующих запросах к API продукты используют заголовок:
Authorization: Bearer <access_token>

Получение токена

Токен запрашивается методом POST на эндпоинт (пример):

curl --location "https://api.mts.ru/token" 
  --header "Content-Type: application/x-www-form-urlencoded" 
  --header "Authorization: Basic <base64(ID клиента:Секрет клиента)>" 
  --data-urlencode "grant_type=client_credentials"

Где:

  • заголовок Authorization: Basic ... содержит пару client_id:client_secret, закодированную в Base64;
  • grant_type=client_credentials — тип гранта.

Пример ответа:

{
  "access_token": "eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...",
  "token_type": "Bearer",
  "expires_in": 3600,
  "scope": "rim.verification ocr"
}

Использование токена в продуктах

  • KYC (RIM API)
    Во всех запросах к https://api.mts.ru/rim/2.0/api/v2/... передавайте заголовок:

http Authorization: Bearer <access_token>

  • Verification
    При вызове https://api.mts.ru/ID-KYC-Verification-API-Prod/2.0/api/v2/verifications/...
    используется тот же токен:

http Authorization: Bearer <access_token>

  • OCR
    Для метода распознавания:

http POST https://api.mts.ru/ID-KYC-DOC-Recognition-Prod/2.0/api/v2/document-recognition/recognise Authorization: Bearer <access_token> Content-Type: image/jpeg

  • Mobile ID
    Для Mobile ID используются стандартные потоки OAuth 2.0 / OpenID Connect
    (/authorize, /token, /userinfo). См. раздел
    «API Reference → Mobile ID API → Методы».

Ротация и безопасность

  • храните client_secret в безопасном хранилище;
  • не передавайте токен на клиентскую сторону (браузер/мобильное приложение) без необходимости;
  • учитывайте время жизни токена (expires_in) и реализуйте автоматическое обновление.