【发布时间】:2016-12-26 16:18:06
【问题描述】:
我将给出一个场景作为我的问题的前提:
- CRM 客户端应用程序
- 客户 API
- IDP 保护 API
- 客户 api 所需范围:“客户”
- CRM 客户端应用 OAuth2 客户端已授予“客户”范围访问权限
- CRM 客户端应用程序请求范围为“客户”的令牌,并将 API 与令牌一起使用
在某些时候,开发人员决定是时候将客户 API 中的发票重构为新的发票 API,该 API 现在需要范围“发票”。要让客户 API 将预期结果返回给 CRM 客户端应用程序,它现在必须调用 Invoices API 并将这部分信息发送给调用应用程序。因此,由于新的范围要求,传递令牌将不起作用。
客户 API 保持向 CRM 应用返回预期结果而不破坏要求 CRM 客户端应用添加新范围的变化的最佳方法是什么?
一种方法是让客户 API 将其作为客户端凭据受信任子系统进行身份验证,但发票 API 将如何知道发起用户的信息?这里的想法是在不破坏现有客户端应用程序的情况下分离功能。
【问题讨论】:
标签: api identityserver3 openid-connect oauth2