【问题标题】:how do they differentiate between internal and external application using Oauth2他们如何使用 Oauth2 区分内部和外部应用程序
【发布时间】:2015-03-02 22:09:42
【问题描述】:

假设我定义了一个 Web 服务 API,并希望实施 OAuth 服务器以提供对第三方移动应用程序和我自己的移动应用程序的访问。

由于这两种类型的应用程序(内部/外部)会尝试访问我的 API,我的身份验证服务器区分它们的可能机制是什么?

例如,考虑一个 Facebook 应用程序和 Lyft(外部)。通过 Lyft 登录到 facebook 时,fb 将其识别为第三方应用程序并请求权限级别,但在 Facebook(内部)应用程序中他们不请求权限等级。他们是怎么做到的?

*如果我在这里错了,请纠正我。

【问题讨论】:

    标签: facebook web-services rest oauth-2.0 authorization


    【解决方案1】:

    OAuth 2.0 以标识符和共享密钥的形式授予客户端/应用程序自己的一组客户端凭据,分别命名为 client_idclient_secret,从而区分客户端/应用程序。

    【讨论】:

    • 那么,这是否意味着内部应用程序也有标识符和共享密钥,但它们会有更高的权限?
    • 确切地说,在运行时,客户端会获得一个与某些“范围”相关联的访问令牌,即特定于该客户端的权限;该令牌是根据客户端标识授予的
    • 那么即使它是一个内部应用程序,该应用程序仍然会调用 /oauth/token 等端点?
    猜你喜欢
    • 1970-01-01
    • 2019-11-22
    • 2012-12-30
    • 2011-12-23
    • 1970-01-01
    • 2019-06-26
    • 1970-01-01
    • 2012-10-25
    • 1970-01-01
    相关资源
    最近更新 更多