【发布时间】:2015-12-03 01:58:53
【问题描述】:
我有一个 API。假设它允许用户在排行榜上更新他们的分数。这使用 OAuth2。
代表用户使用 OAuth2 的客户端拥有 32 个字符的 ID 和密码。
我还有一些“公共”资源,不归用户所有。比如说获得整体排行榜。
我希望客户能够通过 API 访问它们。然而,这些客户可能不是用户(其他网站说),实现 OAuth 流程似乎过于复杂。但是,我还希望客户能够表明自己的身份,以跟踪谁在使用它,并在需要时实施例如费率检查。
OAuth2 中有什么允许这样做的吗? client_credentials 用于“受信任的客户”,而这些不会是这样的。
或者,我是否对这些端点使用不同形式的身份验证,以便客户端执行授权:令牌 [CLIENT_ID] 而不是授权:承载 [OAUTH2_TOKEN]?
【问题讨论】: