【问题标题】:Should I use OAuth/OAuth2 for SOA type web services?我应该将 OAuth/OAuth2 用于 SOA 类型的 Web 服务吗?
【发布时间】:2011-11-28 03:06:55
【问题描述】:

我的公司正在生产一种我们同时拥有前端和后端的产品。就用户信息而言,后端基本上提供了所有的大脑。前端是会显示给用户的东西(很明显),但如果可能有不同的前端实现(包括我们自己的参考实现)。

我的公司想使用 OAuth 来验证用户登录信息。我对 OAuth 进行了一些研究,似乎 OAuth 1 需要用户将密钥发布到前端应用程序中。这听起来对吗?这对我来说似乎有点做作,因为所有数据都驻留在后端。我们真的只是想验证前端是否来自合法的第 3 方。 OAuth 是否矫枉过正? OAuth 2 会更合适吗?

请记住使用 Ruby on Rails,因此我不确定 OAuth2 gemsets 有多棒。

谢谢

【问题讨论】:

    标签: ruby-on-rails ruby oauth soa oauth-2.0


    【解决方案1】:

    如果您只在内部使用 OAuth,它可能会有点过头了。但是,由于您的实现只是一个参考设计,并且您希望第 3 方进行连接,因此依赖标准似乎是一个不错的决定。

    随着 ruby​​ 实现的发展 - 您可能想查看 oauth-plugin(在 Rails 端)和 oauth2(客户端)gem

    【讨论】:

    • 我认为我担心的是我不希望最终用户必须复制和粘贴令牌。这对于我们使用的产品类型似乎没有多大意义,因为本质上它都是内部的。
    • 如果只是内部的,为什么需要任何类型的强制执行?
    • 不管为什么——如果它只是内部的,你可以做任何对你更方便的事情,以后如果/何时公开添加更标准的授权
    • 我明白了。我只是不确定强制您的内部用户对 2 个不同的框说话是否有意义。 1个作为应用程序工作,另一个让他们登录。
    • 但是您可以一次性完成身份验证。一旦客户端获得授权,您就可以将密钥保留在客户端应用程序中(例如 Twitter 客户端的操作)。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-09-12
    • 2011-02-07
    • 1970-01-01
    • 2012-06-07
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多