【问题标题】:Difference between jwt-bearer and token-exchange grant typesjwt-bearer 和 token-exchange 授权类型之间的区别
【发布时间】:2020-08-15 14:38:42
【问题描述】:

授权类型“urn:ietf:params:oauth:grant-type:jwt-bearer (https://www.rfc-editor.org/rfc/rfc7523) 和“urn:ietf:params:oauth:grant-type:token-exchange”之间的主要区别是什么(https://www.rfc-editor.org/rfc/rfc8693)。

【问题讨论】:

    标签: oauth jwt access-token okta pingfederate


    【解决方案1】:
    • "urn:ietf:params:oauth:grant-type:jwt-bearer" 是由 OAuth 2.0 授权服务器定义为 JWT Bearer Token 的 URN(使用 OAuth2.0 授权授权类型) .
    • urn:ietf:params:oauth:grant-type:token-exchange”是由 OAuth 2.0 授权服务器定义为 JWT Bearer Token 的 URN(使用 OAuth2.0 Token Exchange 授权类型)。

    注意事项:

    1. jwt-bearer 表示持有 JWT 令牌的任何人都应有权访问所请求的资源。
    2. token-exchange 主要用于用户模拟和委托目的。通常由交换他/她的 JWT 不记名令牌以冒充最终用户以请求最终用户的资源以帮助实时调试问题(或)将另一个 JWT 不记名令牌交换给给定令牌的支持人员使用下游系统。

    【讨论】:

    • 对于令牌交换而不是用户模拟或委托目的,规范中的这一行更有意义。 “促进在异构环境中或跨安全域共享身份和安全信息”
    • 我想说令牌交换授权类型使用的一个更可能的场景是在分布式系统上下文中,当用户向资源发出请求时,该资源需要从该资源发出下游请求到另一个也需要用户验证的服务。这种方法允许更强大的安全实践,因为它确保在 IDP 处交换令牌以进行下游访问。这也意味着您可以进一步微调下游服务的声明
    • token-exchange 是一种标准化的授权类型,但 Microsoft 使用称为“代表”的类似流程,请参阅 docs.microsoft.com/en-us/azure/active-directory/develop/… 以供参考
    猜你喜欢
    • 2021-04-28
    • 2019-01-30
    • 2017-03-15
    • 2017-01-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-08-02
    相关资源
    最近更新 更多