【发布时间】:2015-03-26 16:27:23
【问题描述】:
我们知道如何通过访问令牌授予访问权限,并通过身份令牌授予用户信息。
我们知道我们可以向身份令牌添加角色声明。
但是在每个内容的权限访问中,我不知道如何使用声明和令牌。
假设用户 A 拥有 id 为 1 的日历,并且他允许用户 B 读取它。
用户 B 通过 SPA 访问 REST 服务的范围是: 日历.阅读 Calendar.Write 日历列表
但在日历 (id = 1) 的情况下,我们只需要一个 Calendar.Read 范围。
我们如何在 OAuth 中处理这种情况?
有什么规律吗?
这种情况还有其他协议吗?
【问题讨论】:
标签: security oauth-2.0 authorization