【发布时间】:2011-09-09 10:50:38
【问题描述】:
我在理解 OAUTH-v2 的工作原理时遇到了一些麻烦。
OAuth version 2 spec 内容如下:
访问受保护的资源
客户端访问受保护 通过提供访问权限来获取资源
到资源服务器的令牌。这 资源服务器必须验证
访问令牌并确保它没有 已过期且其范围涵盖
请求的资源。方法 资源服务器用于
验证访问令牌(以及 任何错误响应)都超出 本规范的范围,但 通常涉及互动或 资源之间的协调 服务器和授权
服务器。
资源服务器和授权服务器之间的这种交互在实践中是如何工作的?
- 资源服务器如何 确定它的访问令牌 收到的有效吗?
- 如何 资源服务器提取允许的 从令牌中查看是否应授予对特定资源的访问权限? Scope 是编码在访问令牌中,还是资源服务器必须先联系授权服务器?
- 资源服务器和授权服务器之间的信任是如何建立的?
访问令牌属性和 用于访问受保护的方法 资源超出了本文的范围 规范,并由 配套规范。
有人可以举例说明令牌属性吗?
【问题讨论】:
-
这真的是我几天以来一直在寻找的问题
标签: web-services oauth authorization oauth-2.0