【发布时间】:2020-12-25 23:54:30
【问题描述】:
客户端凭据的 OAuth2 规范 (https://www.rfc-editor.org/rfc/rfc6749#section-4.4) 说“授权服务器必须支持 HTTP 基本身份验证方案,以对已获得客户端密码的客户端进行身份验证”但 可以 支持在消息正文中包含客户端凭据。
我可以从他们描述使用后一种方法的 Microsoft Graph API 文档中看到。
但是,这是否意味着不支持基本身份验证方法,或者只是首选替代方法?
谢谢。
【问题讨论】:
-
您应该查看有关客户端凭据流的最新文档:docs.microsoft.com/en-us/azure/active-directory/develop/…
-
感谢您的回复。所以看起来我的问题的答案是“不”。据我所知,该文档也没有详细说明令牌过期时收到的资源请求响应。我希望它是一个带有合适的“错误”和“错误描述”的 401。鉴于你的运气比我找到合适的地方要好,你知道我在哪里可以找到有关这方面的信息吗?
标签: oauth-2.0 azure-active-directory microsoft-graph-api