平台简介 新手指南 应用权限说明 移动应用-互动到店业务 TVOS游戏业务 YUNOS开放业务 阿里百川业务 第三方IT工具 商家后台系统应用 服务商后台系统应用 千牛开放业务 阿里.去哪儿业务 WMS(仓储管理系统) 业务接入指南 天猫品牌会员 淘宝客 云盾魔方 API列表 平台技术-API调用协议 平台技术-用户授权介绍 平台技术-应用环境介绍 平台技术-Java SDK使用说明 平台技术-.NET SDK使用说明 平台技术-API调用示例 平台技术-消息服务使用介绍 平台技术-API批量调用简介 平台技术-SPI服务接入文档 平台功能-沙箱环境说明 平台功能-支付宝API开发帮助 平台功能-API文档其他查看方式 平台功能-多店铺管理 平台功能-应用安全保障设置 平台功能-聚石塔塔外测试方法 平台功能-子账号授权流程介绍(新) 平台功能-子账号授权改造升级介绍 平台功能-子账号授权改造升级影响范围 平台功能-Q&A 平台功能-API报表功能介绍 平台功能-API监控预警解释 常用工具-问题反馈系统 API异常排查方法 API相关工具使用说明 消息服务问题自助排查 2015大促保障 商品发布 类目属性度量衡 商品信息修改 库存同步 预扣库存 订单同步 天猫预售业务 拆单/子订单发货 物流发货 退款退货场景 关联营销场景介绍 客服绩效考核 电子凭证签名加密和解密 电子凭证发码sign验证 淘宝客API使用说明 直通车API介绍 DSP-API使用说明 云栈电子面单 多媒体平台API优化建议 数据加密简介 数据加密接入指南 账号体系接入方案 应用代码开发方案 密文字段检索方案 历史数据迁移方案 API字段加密文档 常见问题 数据加密培训视频 名词解释 名词解释-交易类型 名词解释-交易状态 授权签名与SDK API相关问题 沙箱问题解答 淘客和xtao ONS客户端 服务商帮助中心-服务商入驻 审核 服务市场 违规 新业务 质检服务 电商托管业务 自助服务 API技术服务费发票 我要投诉 流量申请 服务商身份变更

平台简介

媒体广告

其他

淘宝开放平台开发文档

浏览26269
更新时间2022-04-11

 

改造内容

本次改造内容分为两块,第一是子账号sessionkey的改造;第二是子账号授权模式的改造;

①. 子账号sessionkey改造,影响主要面向ISV(第三方应用开发者)

  •  改造前:子账号登陆获取的授权码sessionkey值跟主账号的一致;
  •  改造后:给子账号颁发重新生成的sessionkey值,与主sessionkey相关但参数值不同, 子sessionkey授权时长与主sessionkey一致,支持主子sessionkey各自独立刷新高危读写API的有效时长,子账号授权方式和返回参数解析不变;

 

②. 子账号授权模式的改造,影响主要面向用户;(请点击改造后用户授权流程)

  • 改造前:只支持所有子账号对第三方应用的访问权;
  • 改造后:可支持通过角色授权第三方应用或针对个别子账号单独授权第三方应用;

改造范围

只要支持子账号的应用都生效;(本次改造暂不对旺旺插件类应用生效

改造目的

对用户来说:

①. 保护用户数据安全;后期会在api层面根据不同权限不同子账号sessionkey限制api权限(还在规划中);

②. 多个应用使用一套账号系统;一个卖家会使用多个isv的系统,如ERP、CRM等,可以使用一套帐号系统;

③. 分角色分员工使用系统;卖家主账号可以根据员工权限和角色决定是否给予系统使用权限;

对ISV和商家来说:

①. 日志监控;使用子账号的sessionkey,便于记录操作源头,做安全日志监控;并且官方会统一开放操作日志供用户查询,进一步记录到最准确的操作者; (目前官方记录的操作日志都是基于父帐号的,因为子账sessionkey就是直接使用父帐号的,改造之后会做成继承子sessionkey的控制);

注意:

日志查询入口:在子账号管理系统的“操作日志”中查询;

监控业务范围:主要是几块核心的业务,如商品、交易等的修改、删除等操作,所以监控的API只有部分高危的API;

监控对象范围:所有支持子账号并调用修改价格等高危监控的API的第三方应用,以及淘宝后台相应操作记录;

日志开放内容:只记录行为,不记录具体的API,具体到操作者nick,时间,appkey(若是第三方应用),操作内容等;

 

子账号sessionkey生效规则

  • 子sessionkey与主sessionkey的授权有效时长相等,当主账号sessionkey失效时,子sessionkey也同样失效;子账号无法授权需给予提示;

 

  • 主账号在“子账号管理”中取消对某子账号的授权,则该子账号的所有外部sessionkey均失效;子账号无法授权时给予提示;
  • 在子sessionkey有效的前提下,主子账号都可各自刷新其R1、R2、W1、W2四个时长,且相互不受影响;(详见//open.taobao.com/doc/detail.htm?id=1002);
  • 子账号首次授权、短授权验证需弹出授权页面,无法授权成功需提示原因。

 

 

子账号sessionkey颁发规则

  • 老授权方式:TOP授权大开关,控制所有子账号可用或不可用。

       a.  针对老授权方式:将取消TOP给子账号授权的大开关,两个入口取消:

               1.  TOP的授权页面,取消授权子账号的勾选框,如图(1);

               2.  账号管理中的应用授权页修改,取消下图红框中的功能,如图(2);

 

T1OpnvXdJqXXb1upjX.jpg

 

图(1)

 

T17O2wXnBkXXb1upjX.jpg

图(2)

 

          b.  主账号对子账号的授权在卖家中心的“子账号管理”中设置,官方会将授权关系推送到TOP,TOP只给拥有访问权的子账号颁发子sessionkey,否则不予颁发。

 

 

 

  • 新授权方式:TOP取消授权大开关,用户在“卖家中心---子账号管理”中选择子账号授权(可通过角色授权,也可直接对某子账号授权),如图(3)图(4)。

    a.  进入“卖家中心—子账号管理—员工管理—组织结构”,选中你要编辑的员工子账号或新建员工:T13bvxXolhXXb1upjX.jpg

T1JQTxXkJcXXb1upjX.jpg

T1XHjwXbBmXXb1upjX.jpg

图(3):直接对某子账号授权

             b. 进入“卖家中心—子账号管理—员工管理—角色管理”,选中某个要编辑的角色:

T1zA6xXb8cXXb1upjX.jpg

 

图(4):角色授权

子账号授权切换规则

    a. 对于已经支持子账号的APP,允许ISV自主切换,之后会在UP列表出现切换按钮”升级子账号授权模式”,点击弹窗确认提示,如下图的模式,2个月后将统一切换完毕;

 

T1NxHxXhNdXXb1upjX.jpg

T1f5YxXeJeXXb1upjX.jpg

 

    b.  对于未支持子账号的APP,项目上线后选择支持子账号时,必须都将采用改造后的子账号sessionkey。

ISV修改内容

已经支持子账号的老APP

      ① 程序改动:

         A. 子账号登陆过程,取消直接取父帐号的sessionkey使用的过程,重新使用TOP提供的授权方式获取授

             码,appkey和appsecreat不做改动;

         B. 如果程序中是一次接受一次sessionkey的逻辑,可以修改成一次接受多个(以数组形式存放),避免子账号之

            间踢下线的现象;

      ② UP列表点击切换按钮,进TOP开发者中心→应用管理→应用列表,如“子账号授权切换规则”图片所示;

 

 

未支持子账号的老APP

     ① 在TOP应用管理→管理授权界面,补构上“是否支持淘宝子账号登陆”,如图:

T1DLPxXmFdXXb1upjX.jpg

   ② 程序参考内容如上;

 

新申请的APP

   ① 应用创建之后,在TOP应用管理→管理授权界面,构上“是否支持淘宝子账号登陆”,如上;

   ② 程序参考内容如上;

 

子账号授权体系

l  基于OAuth2.0的登录验证授权方式(官方推荐使用)://open.taobao.com/doc/detail.htm?id=118  (对于使

  用短授权的API建议使用该授权协议);

如何知道当前用户是否是子账号?通过解析返回的json格式,解析返回有sub_taobao_user_id和sub_taobao_user_nick。具体方法看文档2.2;

l 基于TOP协议的登录授权方式://open.taobao.com/doc/detail.htm?id=105(已支持短授权API,但不推荐使

  用)

如何知道当前用户是否是子账号?通过解析返回的top_paramater参数,具体方法参考//open.taobao.com/doc/detail.htm?spm=0.0.0.181.wmACQo&id=110

 

 

ISV改造过程建议

 后台定时轮询操作

 针对应用实现的定时订单下载、定时商品上架、定时库存更改等功能操作,可以保持使用缓存在本地的主账号sessionkey,

为一旦子账号关闭或过期,该子账号的sessionkey都会失效,导致应用定时功能无法正常进行;

 

日常操作

对于日常的操作功能,如价格修改,属性修改等,官方强烈建议根据当前会话者的sessionkey来作为调用根据,特别是调用到高危api(删、改操作的操作;官方以后会将高危的API写的操作做成继承子sessionkey的控制,相关的操作记录会记录到对应的子账号,做到最准确的安全监控(这部分官方日志信息以后会统一开放);

 

 

 单app单sessionkey

对于商家后台等自用型应用,isv一般程序设置是写死appkey,接受一个sessionkey(父帐号sk),子账号授权码改造后(不同子账号不同sessionkey),支持多个子账号的帐号系统应用需要设置接受多个sessionkey,避免多个账号登陆出现排挤下线现象;

 

 及时判断sessionkey是否有效

  • 对于本地保存sessionkey形式的,建议用户每次登陆后将当前返回的新sessionkey与本地保存对应用户老的sessionkey做对比,如果不一致,要用新sessionkey覆盖老sessionkey,保持sessionkey的有效性;因为淘宝子账号在欠费、停用、主账号取消过某个应用的授权、W2过时未重新登陆、R过时未刷新的情况下,对应子账号的老sessionkey就会失效,之后重新使用,会重新颁发新sessionkey;

 

  • 不保存在本地,每次用户登录获取当前sessionkey使用;(推荐使用)目前TOP的授权系统,在sessionkey没有失效前,每次登陆会直接进入系统并返回同一个sessionkey,若失效或sessionkey时长过期,之后登陆会重新跳转到授权页面并返回新颁发的sessionkey,所以采取使用当前登陆返回的sessionkey永远是最新的;(对于使用父帐号后台定时轮训操作的功能,还是建议保持父帐号的sessionkey保存在本地)

 

 

子账号API

调用详情参考://open.taobao.com/doc/api_cat_detail.htm?cat_id=10123&category_id=102;

FAQ

  • 关于此文档暂时还没有FAQ

相关视频

更多

免费

php8,我来也
初级php8,我来也

34万次学习

收藏

免费

Thinkphp6.0正式版视频教程
中级Thinkphp6.0正式版视频教程

39.6万次学习

收藏

免费

细说PHP第一季
中级细说PHP第一季

31万次学习

收藏

精品课程

更多
前端入门_HTML5
前端入门_HTML5

共29课时

64.9万人学习

CSS视频教程-玉女心经版
CSS视频教程-玉女心经版

共25课时

41.2万人学习

JavaScript极速入门_玉女心经系列
JavaScript极速入门_玉女心经系列

共43课时

76.6万人学习

独孤九贱(1)_HTML5视频教程
独孤九贱(1)_HTML5视频教程

共25课时

64.1万人学习

独孤九贱(2)_CSS视频教程
独孤九贱(2)_CSS视频教程

共22课时

24.3万人学习

独孤九贱(3)_JavaScript视频教程
独孤九贱(3)_JavaScript视频教程

共28课时

36.2万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时

133.1万人学习

热门下载

更多
phpStudy 2018最新版
phpStudy 2018最新版

集成PHP7,16种组合,超全大合集

下载

VC9 32位
VC9 32位

VC9 32位 phpstudy集成安装环境运行库

下载

VC11 32位
VC11 32位

VC11 32位 phpstudy集成安装环境运行库​

下载

php程序员工具箱完整版
php程序员工具箱完整版

程序员工具箱 v1.0 php集成环境

下载

VC14 32位
VC14 32位

VC14 32位 phpstudy安装环境运行库

下载

SublimeText3汉化版
SublimeText3汉化版

中文版,非常好用

下载

Notepad++ Windows版
Notepad++ Windows版

Notepad++ 8.9.7 Windows版官方安装包,适合 Windows 用户进行代码编辑、文本处理、语法高亮和插件扩展配置。

下载