【发布时间】:2020-02-21 02:14:58
【问题描述】:
我们的 APP 使用 2L auth 类型在 OIDC 中注册。我们是否必须向消费者应用分享我们的客户端 ID 和 Secret 才能访问我们的 API?
我了解 OAuth 2.0 客户端凭据授予流程允许客户端使用自己的凭据进行身份验证,而不是冒充用户。
由于许多消费者将访问我们的 API,我们可以授权我们允许谁访问我们的 API,而不是共享我们的客户端凭据。假设 A 和 B 都在 OIDC 中注册了他们的应用程序,OIDC 中是否有任何 ACL 可以授予消费者 A 而不是消费者 B 的访问权限。
【问题讨论】:
标签: rest oauth-2.0 openid-connect