【问题标题】:OAuth2 - User role based AuthorizationOAuth2 - 基于用户角色的授权
【发布时间】:2015-04-21 17:31:15
【问题描述】:

我是 oAuth2 安全性的新手。我有一个关于基于用户角色的授权访问 REST 资源的问题。我的网上冲浪提供了 oAuth2 的身份验证部分的输入。

让我为您提供困扰我的场景。

我有一个 REST 网络服务,它具有读取(HTTP 获取)、插入(HTTP 发布)、更新(HTTP 放置)和删除(HTTP 删除)给定资源的方法。

我有两个用户角色“标准”和“管理员”。 “标准”用户只能调用 READ (HTTP get) “ADMIN”可以访问 INSERT、UPDATE 和 DELETE 方法。我怎样才能达到同样的效果?

应考虑哪种 oAuth2 授权流程?

您能否指出有关基于用户角色的 REST 资源授权的解决方案?

【问题讨论】:

    标签: oauth-2.0


    【解决方案1】:

    OAuth 没有定义如何完成身份验证,但它定义了say that it's required in some cases。如果是这样,就像code flowROPC 一样,授权服务器将知道用户的身份。从那里,它可以查找用户所在的组或他们拥有的角色。由此,授权服务器可以发布具有特定范围的访问令牌(例如,read 用于STANDARD 用户,write 用于ADMIN 用户)。然后,在 API 中,它只会检查访问令牌的范围,而不必担心基于角色的访问。另一种方法是将组/角色放入授权服务器颁发的令牌中(作为声明)。然后,API 可以查看组/角色并决定是否应允许写入或是否只允许读取。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2022-01-01
      • 2021-04-01
      • 2017-06-24
      • 2017-12-14
      • 2017-04-12
      • 2018-07-21
      • 1970-01-01
      相关资源
      最近更新 更多