【发布时间】:2021-04-09 03:44:44
【问题描述】:
我正在使用通过 Google 联合的 AWS Cognito。
我正在尝试使用授权码授予流程,这需要发出两个请求。
/oauth2/auth
第一个请求是获取授权码,然后作为第二个请求的一部分发送。此请求返回正常。
/oauth2/token
这个请求接受来自第一个的授权码,并且应该返回适当的令牌。
但是,此端点需要在标头中包含机密,因此我创建了一个 API(不向客户端公开机密),它接受令牌并将来自不同来源的请求作为第一个请求。例如,第一个请求来自example.com,而第二个请求来自api.example.com。这将失败并显示错误消息:400: invalid request。但是,如果我从 API 中获取完全相同的代码,并直接将其放入客户端(使用密钥),它会返回适当的令牌。我能想到的唯一区别是起源。有没有办法解决这个问题,或者这是不可能的?
提前致谢。
【问题讨论】:
标签: amazon-web-services aws-lambda oauth-2.0 google-oauth amazon-cognito