【发布时间】:2018-05-26 18:56:53
【问题描述】:
Spring 暴露了/check_token 端点;见this link
对于/check_token,我们需要配置RemoteTokenServices,它会提取令牌。但是,我们也可以配置UserInfoTokenServices,它基本上做同样的事情。
我能说的唯一区别是第一个是根据 OAuth 2.0 扩展:令牌自省端点,但是,此端点不会根据 OAuth 2 扩展返回节点“活动”,这是强制性的。见this link
但除此之外,我们有这些端点还有其他功能原因吗?
【问题讨论】:
-
嗨!你得到这个问题的答案了吗?我也在实现令牌自省端点,并希望获取有关此主题的所有信息。谢谢!
-
@walts 嗨。不像你看到的那样没有人回答我的问题。我的猜测是,您可以配置 spring 的 bean 以自动检查此端点以验证用户...但我没有时间进行更多调查,所以我最终自己设计了 Token Introspection Endpoint
-
嗨!我对 active 属性进行了一些调查,结果发现最新的 spring oauth 版本返回了它。在此处检查此行github.com/spring-projects/spring-security-oauth/blob/… 我最终只是覆盖了此端点以修改对我需要的响应,但总的来说我认为这可以用作令牌自省端点。
标签: spring oauth-2.0 access-token