【发布时间】:2017-11-14 11:09:33
【问题描述】:
client_credentials 授权类型是否支持刷新令牌场景?
使用client_credentials授权类型时,access_token过期应该如何处理?
我在代理服务(Zuul with EnableOAuth2Sso)后面有一个授权服务和安全服务,它充当来自客户端应用程序的所有请求的网关。
这是我的流程:
- 接受来自客户端应用程序的请求 (rest api) 的代理服务 (zuul)
- 代理服务通过发布
client_id、client_secret和grant_type(client_credentials)调用授权服务api,并获取access_token、refresh_token,并从响应中过期时间 - 代理服务根据 zuul 路由映射将原始请求路由到受保护的服务。
此流程运行良好,但查看ClientCredentialsAccessTokenProvider 中的代码我注意到'supportsRefresh' 返回false 和'refreshToken' 方法返回null。这是否意味着当access_token 过期时,任何从客户端应用程序到代理服务(zuul)的后续请求都会失败?
【问题讨论】:
标签: spring-security spring-security-oauth2 netflix-zuul spring-oauth2