【问题标题】:How are REST services authenticated using tokensREST 服务如何使用令牌进行身份验证
【发布时间】:2015-02-10 08:46:47
【问题描述】:

我浏览过各种解释使用令牌进行身份验证的博客。 但是没有一个站点解释了令牌身份验证在 REST 服务端是如何工作的。 例如:我有一个令牌 T1,它由身份验证服务器提供给我的应用程序。 我将把这个 T1 连同我对 REST 服务 S1 的请求一起发送。那么 S1 将如何知道 T1 来自经过身份验证的客户端呢? REST服务的请求是否每次都经过认证服务器?

【问题讨论】:

  • 你指的是哪个令牌? OAuth 1、OAuth 2、自定义令牌?
  • 我还没有决定令牌架构...只是想确定它的工作原理,以便我可以决定使用哪个架构...基本上我想连接到 Active Directory联合服务 (ADFS)

标签: rest token


【解决方案1】:
I have a token T1 which is given to my app by the authentication server. I will send this T1 with my request for REST service S1. So how will S1 come to know that T1 is from authenticated client? 

这取决于您在服务器端的身份验证机制的实现。例如,如果您使用 OAuth,它将基于客户端指定的 client_idclient_secret

And does the request for REST services goes through authentication server everytime?

是的,REST 服务应该是无状态的,因此对于每个请求,都会执行一些身份验证逻辑来​​验证令牌(OAuth、自定义等)是否有效。前往身份验证服务器并返回的流程可能不完整,但有一些基于您的安全实施的逻辑。

【讨论】:

  • 您听说过 Active Directory 身份验证库 (ADAL) 吗?在这种情况下,这将如何运作?
猜你喜欢
  • 1970-01-01
  • 2018-03-11
  • 2015-09-16
  • 2013-03-07
  • 1970-01-01
  • 2019-05-18
  • 2020-05-23
  • 2018-07-30
  • 2018-12-15
相关资源
最近更新 更多