【发布时间】:2015-11-26 21:40:58
【问题描述】:
假设我的产品有一个可用的 REST API。
我只想向注册此产品的开发人员授予访问权限。此外,还将提供多个计划,因此 API 的某些部分无法在免费计划中访问。
从我只看到客户端凭据的授权类型来看,其中一种似乎是最接近的解决方案。但是,这不会验证存储在我的产品数据库中的开发人员帐户,它只会获得该客户端的访问令牌。用户本身实际上不会“登录”。此外,根据我看到的实现,每个人都可以重用单个客户端。
我看到的唯一方法是创建自定义授权类型,方法是向客户端凭据类型添加额外的 api_key,该类型与开发人员帐户有关。
有没有办法使用现有的授权类型来做到这一点?引入自定义类型不适用于许多开箱即用的 oAuth2 库,我不想给开发人员带来修改它们的麻烦。
【问题讨论】: