【发布时间】:2011-06-07 16:26:36
【问题描述】:
我有一个 Java Web 应用程序。它依靠 Google OAuth 对用户进行身份验证和授权。我想为我的应用程序提供一个也必须使用 OAuth 的 API。是否可以在没有用户数据库和身份验证机制的情况下自己提供 OAuth? 有人实施了吗?
【问题讨论】:
标签: java web-applications authentication oauth
我有一个 Java Web 应用程序。它依靠 Google OAuth 对用户进行身份验证和授权。我想为我的应用程序提供一个也必须使用 OAuth 的 API。是否可以在没有用户数据库和身份验证机制的情况下自己提供 OAuth? 有人实施了吗?
【问题讨论】:
标签: java web-applications authentication oauth
OAuth 规范没有对如何验证(即登录)用户做出任何特定声明——只是在验证成功后如何将凭据传递给其他服务器。没有特别的原因,在其他服务器可能会设置登录框的步骤中,您不能改为与其他不相关的服务器启动 OAuth 事务。
但是,您将需要某种数据库来将您发出的凭据(即您的客户端将用于操作您的 API 的凭据)与您从上游服务器接收到的凭据联系起来——无论这些数据是否需要在服务器关闭等情况下保留将取决于您是否希望您的第三方客户端能够长期使用他们的凭据。
【讨论】: