【发布时间】:2016-11-10 12:03:37
【问题描述】:
我们正在为许多应用程序构建 OIDC OP,并希望某些应用程序指定它是返回用户流还是可以注册新用户。
这可以在 SAML 2.0 中使用 Web 浏览器 SSO 配置文件上的 allowCreate 标志来完成。
OpenID Connect 中是否有类似的概念?我浏览了规范,什么都看不到。
提前致谢
【问题讨论】:
我们正在为许多应用程序构建 OIDC OP,并希望某些应用程序指定它是返回用户流还是可以注册新用户。
这可以在 SAML 2.0 中使用 Web 浏览器 SSO 配置文件上的 allowCreate 标志来完成。
OpenID Connect 中是否有类似的概念?我浏览了规范,什么都看不到。
提前致谢
【问题讨论】:
OpenId Connect 建立在 OAuth2 框架协议之上。 OAuth2 支持access token scope。
我们可以想象allowCreate 可以是客户端传递给授权服务器的作用域。
然后,授权服务器可以验证客户端或资源所有者(或两者都取决于您的策略)是否被允许使用该范围。如果是,则颁发访问令牌,客户端将能够在资源服务器上创建资源。
【讨论】: