【发布时间】:2018-02-02 16:32:17
【问题描述】:
我正在构建一个带有静态前端的 API,但被身份验证绊倒了。我正在考虑使用 Auth0 来解决其中的一些问题,但我对 身份验证后会发生什么感到有点模糊。
SPA 和 API 位于不同的主机上。
那么,这是否接近成功访问 API 的事件序列?
- 客户端从 API 请求资源
- API 响应资源受到保护
- 客户端向 Auth0 提交登录凭据
- Auth0 对凭据进行身份验证,并以...响应...什么?令牌?
- 客户端存储此令牌以备将来使用? (这不是 CSRF 的秘诀吗?)
- 然后客户端从 API 请求资源,但这次使用的是令牌?
- API 识别令牌,并响应资源?或者,API 是否必须针对每个请求针对 Auth0 验证令牌,然后再将资源响应给客户端?
提前致谢。
【问题讨论】:
-
您好,您在下面看到我 2 天前的回答了吗?它对您的理解有所帮助还是还有什么不清楚的地方?
-
嗨@arcseldon,非常感谢您的回答;我只是还没有机会实施你的建议。看起来很清楚,我只是赞成它;当我有更多时间从事这个宠物项目时,我会将其标记为正确的:)
-
谢谢 v.much :) 祝你好运,如果您需要澄清,当然可以使用 cmets。
标签: api authentication jwt single-page-application auth0