【发布时间】:2020-01-21 06:16:38
【问题描述】:
我正在尝试实施单页应用程序,同时使用 AWS Cognito 作为 IdP。我打算让一个节点服务器连接到 MongoDB。基本上是平均堆栈。
我的应用结构:
我在 App Client settings 中为 User Pool 选择了 Implicit Grant OAuth Flows 选项。
Email 和 OpenID 用于允许的 OAuth 范围。
主页(登录/注册) --> AWS Cognito 登录/注册 --> 回调 URL [包含 id_token、access_token、expires_in 和 token_type] --> API 服务器
了解:
使用文档中提到的解码技术,我想我应该能够验证 access_token 是否有效并且它属于我的用户池。
使用id_token,我想我应该能够检索到用户记录。
问题
如何限制带有有效令牌的 API 请求查看任何其他用户的详细信息?
试验:
- 以不期望 查询参数 的方式设计 API,并且仅使用为每个 API 请求发送的令牌来检索相应的用户记录。
需要澄清:
对于每个 API 请求,我是否必须将
id_token和access_token从我的 UI 发送到 API 服务器,还是单个令牌就足够了?应该是哪一个?我的 API 服务器是否必须为每个 API 调用连接到 AWS Cognito 以检查令牌在其末尾是否也有效,或者从 用户池获取
attributes> 使用那个令牌?
【问题讨论】:
标签: amazon-web-services amazon-cognito