【发布时间】:2020-10-10 12:46:57
【问题描述】:
App:Android App(允许一些匿名访问,一些认证访问)
身份验证:IdentityServer4
API:所有访问都必须至少由客户端进行身份验证,但有些还需要用户声明。
我有一个公共客户端(Android 应用程序),目前在使用 IdentityServer4 对 A USER 进行身份验证时使用 Authorisation_Code 和 PKCE。
我的应用具有允许匿名用户导航的页面。但是,我希望我的 API 确保我的公共客户端 Android 应用程序正在发出调用,因此我想为 API 验证我的客户端应用程序。
由于我在对用户进行身份验证时将 Authorise_Code 与 PKCE 结合使用,因此我的应用程序没有客户端密码。那么我可以使用客户端凭据(只是我的客户端 ID)和 PKCE 对我的客户端进行身份验证吗?
如果没有,我如何在没有 client_secret 的用户登录的情况下验证我的客户端?
【问题讨论】:
标签: authentication identityserver4 claims-based-identity