【发布时间】:2019-01-24 11:04:17
【问题描述】:
我们处于这样一个场景中,我们自己开发的单页应用程序(AngularJS 前端与 https 服务器 API 在后面)打开另一个 由我们的合作伙伴在新的浏览器选项卡中开发的 Web 应用程序,而第二个 Web 应用程序需要访问同样由我们开发的 https 服务器 API。
在寻找可能的解决方案之后,我们现在使用 IdentityServer4 创建了一个概念证明,其中第二个 Web 应用程序被配置为具有“authorization_code”授权类型的客户端。当所有应用程序都在同一个域上运行时,第三方应用程序能够访问我们的 https 服务器 API,而不会被提示输入用户 ID 和密码。
在这个概念验证中第二个 Web 应用程序的实现非常类似于bayardw 为帖子提出的解决方案
Identity Server 4 Authorization Code Flow example
我现在的问题是:
当第二个 Web 应用程序不再与我们的应用程序和我们的 https 服务器 API 共享域时,在访问我们的 http 服务器 API 时是否会提示来自第二个 Web 应用程序的调用输入用户名和密码?
【问题讨论】: