【发布时间】:2020-01-08 04:51:31
【问题描述】:
在经过身份验证的用户使用Access Token 向我的Resource Server 发送请求后,我很难清楚地了解获取用户app_metadata 的流程。
我在 Stack Overflow 上看到过 previous answers,但他们并没有充分说明问题。
比如我需要获取的信息是用户organizationId(234)和organizationRole(POWER_USER)。
可以在Access-Token 上加载此信息吗?如果不是,这是否意味着我的Resource Server 每次都必须调用授权服务器(Auth0)来检查这些参数? B/C 我看到 ID 令牌没有随请求一起发送。
这是最佳做法吗?这不会给调用Authorization Server 以检查每个请求的这些详细信息带来延迟损失吗?
【问题讨论】:
标签: oauth-2.0 auth0 openid-connect