【发布时间】:2020-04-13 00:58:22
【问题描述】:
我现在正在研究该主题,据我了解,OAuth 2.0 应该是 Web 服务器中用户授权的协议。当涉及到身份验证时,它非常简单 - 客户端向身份提供者发送请求,接收包含附加信息的令牌(例如 JWT),然后他将该令牌发送到应用服务器,应用服务器使用验证令牌身份提供者。一切都很好,直到这里。
我的问题是授权 - 知道用户在应用服务器中拥有哪些权限。据我了解,请求的“范围”部分是指用户允许应用服务器在身份提供者中对其实体执行的操作,因此它是授权但它仅授权应用服务器。
该协议是否包含应用服务器授权客户端的任何方式,或者它假设每个用户的角色和范围等数据将由应用服务器管理?我猜这样的数据可以由身份提供者在令牌上发送,但是每个用户的权限是如何通过身份提供者管理的呢?它是协议的一部分吗?如果不是,为什么叫“授权协议”?
【问题讨论】:
标签: authentication oauth-2.0 authorization