【发布时间】:2017-05-06 01:38:36
【问题描述】:
我正在研究的典型场景是:
- User1 向前端 rest 客户端提供正确的凭据(授权类型:密码),客户端获得令牌作为回报。
- 客户端发送令牌并访问User1拥有的资源。
在我的场景中,一旦客户端获得了 user1 的访问令牌,我希望客户端只能访问 User1 的资源。
假设客户端访问 URI /users/1/books。响应将包含与 User1 关联的所有书籍。主要问题是,如果客户端使用 User1 的令牌访问 URL /users/2/books,它会获取 User2 的所有不应该被允许的书籍的列表。
如何将范围限制为使用其凭据获取令牌的用户?
如何将令牌映射到资源服务器中的特定用户?
我正在使用 Spring/Java。但任何一般理论也会有所帮助。
【问题讨论】:
标签: rest security spring-security oauth-2.0 spring-security-oauth2