【发布时间】:2018-08-31 04:24:10
【问题描述】:
目前,我的 Spring Boot 项目由少量 REST 服务组成;资源服务、认证服务等。
每个服务的名称都是自我描述的,但这里是角色,
- 资源服务:负责管理用户、交易、供应商等所有资源。
- 身份验证服务器:负责根据“密码”授权类型请求创建 JWT 访问令牌
框架使用公钥为我进行 JWT 令牌验证。目前,如果请求的 JWT 令牌有效,资源服务器会处理任何请求。但是,我不确定最佳做法是什么以及如何验证请求者拥有所请求的资源。
例如,如果用户 Jacob 想要检索 Paul 使用有效 JWT 创建的交易。我的应用程序需要验证请求者,Jacob 对 Paul 的交易没有所有权。
提前致谢!
【问题讨论】:
标签: authentication spring-boot oauth-2.0 jwt spring-security-oauth2