【发布时间】:2016-04-25 23:56:16
【问题描述】:
我们的移动客户端应用程序使用来自 Identity Server 的 https://identityserver:port/oauth2/token 服务,通过将 ClientID 和 ClientSecret 与 grant_type 作为“client_credentials”传递来生成访问令牌。生成的访问令牌用于从 ESB 调用 API。
根据实现,ClientID 和 ClientSecret 将存储在设备中。
例如,ClientX 请求了一个 Oauth 令牌,该令牌将具有一定的到期时间。这个令牌可以作为 ClientX 的唯一令牌吗?
目前所有即将到来的客户端调用都将获得与从 ClientX 的请求中生成的相同的访问令牌。如果客户端请求令牌的时间很晚,它将获得几乎过期的相同令牌。
有没有办法让这个令牌对客户来说是唯一的?
【问题讨论】: