【发布时间】:2012-10-10 02:38:54
【问题描述】:
我不熟悉基于声明的安全性。我理解前提,但对令牌有一些疑问。
据我了解,令牌将携带给定用户的所有声明,并且不同的系统将使用不同的声明来确定对系统的授权。关于这一点,我有几个问题;
1) 这是否意味着 STS 知道所有系统的所有声明?这是否意味着令牌可能会变得庞大?还是令牌只携带请求身份验证的依赖方所需的声明?
2) 是否应该利用声明来确定对系统的细粒度访问,或者依赖方是否应该维护一种单独的跟踪权限的方法?
我有一个具有 100 个不同用户权限的系统。在尝试转向基于声明的解决方案时,对我来说缺少的部分是,所有权限是否都应由 STS 管理并在令牌中提供?或者,我是否使用令牌对用户进行身份验证,然后自己管理权限?还是介于两者之间?
我们将不胜感激帮助和指导!
亲切的问候 迷雾
【问题讨论】:
标签: security wif claims-based-identity