【发布时间】:2021-04-12 03:19:27
【问题描述】:
我正在尝试使用 okta 作为 IAM 在 Angular 中实现身份验证。我想用 PKCE 实现授权代码流,因为隐式流会带来安全漏洞,暴露地址栏中的访问代码和 id 令牌。有人可以帮我看看实现示例吗?
【问题讨论】:
-
我建议从 developer.okta.com/code/angular 开始,它有多个示例和指南。这些库现在默认使用 PKCE 来避免您提到的隐式流程的问题。您在实施的某个特定部分是否遇到了困难?
-
在 OKTA 组织中创建客户端应用程序以使 PKCE 工作时,我是否选择允许的授权类型为授权代码或隐式或两者兼而有之?允许的授权类型 代表用户的客户端授权代码 CHECK 隐式 CHECK 允许 ID 令牌具有隐式授权类型 CHECK 允许访问令牌具有隐式授权类型 CHECK 这是一个有效的设置吗?
标签: angular authentication openid-connect okta pkce