【发布时间】:2017-02-18 22:12:46
【问题描述】:
我有两个客户端,一个是普通最终用户通过我们的网页或本地应用程序登录使用的公共客户端,另一个是我们的管理系统的机密客户端。两者都发出两个 JWT,一个访问令牌和一个刷新令牌。
公共客户不允许发布管理员权限。 Access Token 寿命短,Refresh Token 寿命无限。
机密客户可以发布管理范围。 Access Token 的生命周期很短,而 Refresh Token 的生命周期是 24 小时。
是否可以在刷新令牌过期后使用 Spring Security 及其 oAuth2 实现来降级管理员用户?也就是说,一旦用户登录 24 小时,用户并没有完全注销,但在下一次登录时,他会获得两个新的 JWT,一个用于常规用户访问的访问令牌和一个用于该访问级别的匹配刷新令牌。我想我正在 Spring Security 框架中寻找某种钩子,它允许我以自定义方式处理令牌过期。
【问题讨论】:
标签: spring-security oauth-2.0 jwt spring-security-oauth2