【发布时间】:2018-03-15 04:47:37
【问题描述】:
我有与非交互式客户端相关的问题,例如基于 oauth2 流的后端应用。
https://auth0.com/docs/api-auth/grant/client-credentials
根据 oauth2 对于非交互客户端,流程是:
- 应用程序使用其客户端 ID 和客户端密码通过 Auth0 进行身份验证。
- Auth0 验证此信息并返回 access_token。
- 应用程序可以使用 access_token 代表自己调用 API。
基于此,我的问题是:
- 后端应用程序应该在本地存储 access_token 还是每次客户端使用应用程序时为同一客户端请求新的 access_token?
- 如果 access_token 存储在本地,过期时间会怎样?
- 与交互式用户(登录网络)的 access_token 相比,非交互式客户端的 access_token 应该具有相同的过期时间?
【问题讨论】:
标签: security oauth-2.0 access-token auth0