【发布时间】:2014-11-11 03:16:52
【问题描述】:
我将创建一个包含许多资源服务器(以不同的编程语言实现)和一个授权服务器的 REST Web 服务。
我的问题是关于资源服务器中的令牌验证。假设资源服务器无法连接到数据库并在那里检查令牌信息。
我已阅读此主题:OAuth v2 communication between authentication and resource server
我喜欢在授权服务器中创建一个 API 的想法,该 API 将负责“解析”令牌。例如:https://oauth.example.tdl/tokeninfo?token=tokentovalidate
所以我的问题是:/tokeninfo 资源应该是“公共的”吗?我的意思是每个知道这个端点的人都可以验证令牌..
将其设为“私有”不是更好吗?我的意思是https://oauth.example.tdl/tokeninfo?access_token=valid_token&token=tokentovalidate
但是我的资源服务器必须在验证令牌之前对其自身进行授权.. 我认为请求太多..
如果您知道更多在资源服务器和授权服务器之间验证令牌的策略 - 请告诉我,因为我对 OAuth 还很陌生。
【问题讨论】:
标签: web-services oauth-2.0 authorization