【发布时间】:2019-03-31 12:54:52
【问题描述】:
我是 OAuth 2.0 的新手,我正在尝试使用第三方 OAuth 提供程序开发一个应用程序,该提供程序具有授权代码授予流程,如 ny Authorization Server 和 Spring Security。
这个提供者给了我两个端点/authorize和/token,这两个端点,在用户授权其访问后,将返回一个访问令牌。
到目前为止,我已经保护了“/”端点,因此应用程序将用户重定向到授权页面,然后在回调端点中存储令牌,以便每个请求中的过滤器都可以对其进行验证。
但是,由于应用程序主要是一组 REST API,我们希望能够使用 Postman 对其进行测试,也就是说,在 Postman 上,我通过将授权设置为 OAuth 2.0 并请求令牌来获取令牌直接来自第三方端点,但由于 Postman 有自己的回调 URI,我的应用程序不存储生成的令牌。
所以,我的两个问题是:
- 使用 /callback 端点存储令牌并在每个请求之前通过过滤器对其进行验证是常用的方法吗?
- 要使用 Postman,我应该创建一个端点来存储在应用程序上下文之外生成的令牌,还是应该创建自己的授权服务器作为该第三方 AS 之上的附加层?
【问题讨论】:
标签: oauth-2.0 spring-security-oauth2