【发布时间】:2012-05-04 03:42:50
【问题描述】:
我正在使用 spring security oauth 为我公司的 REST API 实施 OAuth 2.0 提供程序。
出于某种原因,当使用 Token 端点 spring security oauth 时,要求客户端将其所需范围作为请求参数发送(这发生在 ClientCredentialsChecker.validateScope 方法中)。
据我了解有关Access Token Scope 的规范部分,范围参数是可选的,但是如果不存在范围,提供者可以决定授权请求失败。
我的问题是:
- 我是否正确理解规范允许提供商强制执行 范围?
- 有谁知道为什么
spring security oauth选择对规范进行更严格的解释而不允许对其进行配置?
谢谢
【问题讨论】:
标签: java security oauth spring-security oauth-2.0