【发布时间】:2022-01-13 17:31:23
【问题描述】:
我在 Keycloak 中使用 OpenID Connect 作为身份验证解决方案,我刚刚遇到了以下场景。
-
客户端
A向授权服务器发送授权请求,并在该请求中提供客户端B的redirect_url。 -
授权服务器对用户进行身份验证并将用户重定向到提供的
redirect_url(用于客户端B)和authentication_code。 -
客户端
B使用自己的client_id和秘密与授权服务器通信并获取其令牌。
我想知道为什么 OpenID Connect 允许这样做
过程中,一个客户端为另一个客户端发起认证是正常的吗?为什么发出的authentication_code没有绑定到发起认证的客户端,为什么authentication_code可以被其他客户端和其他client_id一起使用?
注意:我知道redirection_url 的有效性将在该过程中进行检查,但我想知道为什么授权码不绑定到 client_id 本身。
【问题讨论】:
标签: oauth-2.0 keycloak openid-connect