【发布时间】:2020-04-29 23:28:21
【问题描述】:
在为现有应用程序和后端服务开发 Open ID 连接模型的过程中,我很困惑选择是离线还是在线 JSON 令牌验证 ID 令牌和访问令牌。
我的开放 ID 提供者:KeyCloak
我的问题是关于令牌验证的想法,所以我不讨论实现细节。
根据 OIDC(开放 ID 连接),
ID 令牌将颁发给正在请求资源的服务 一旦通过身份验证
现在在资源服务器端真的有必要使用 Open ID Provider 验证令牌(Keycloak)或离线验证令牌基于公钥。
如果我选择离线令牌验证模型 - 我必须面对的潜在影响/限制是什么。
我正在寻找理想的情况来选择合适的模型和所讨论的权衡取舍。
【问题讨论】:
标签: oauth-2.0 jwt access-token openid-connect keycloak