【问题标题】:REST API - Authentication vs Authorisation?REST API - 身份验证与授权?
【发布时间】:2015-07-09 21:18:05
【问题描述】:

我正在创建一些 API,但我对我的应用程序如何进行身份验证感到困惑,主要是因为我觉得我需要 2 次身份验证,但我找不到任何相关信息。

  1. 使用 API Server 进行身份验证(因此即使没有用户登录,我的应用也可以检索数据和同步)
  2. 用户认证

一个端点(即 /login )是否足以管理所有这些?

有什么想法吗?

谢谢!

【问题讨论】:

  • 您在谈论身份验证与授权。身份验证表明您就是您。授权是询问您是否有权访问某个资源。
  • 谢谢@Doug,我开始明白了……!如果您有任何实施示例,将不胜感激。
  • 不幸的是,我不能给你一个例子,因为我不确定你使用的是什么语言。如果我没记错的话,Visual Studio 有一个 OAuth 示例作为示例 MVC 项目。在 Rails 中,您将检查 Controller 中的用户权限。在以前的项目中,我使用 HMAC 通过 gem Api-Auth 进行身份验证。如果你是在 Django 中做的,官方的 Django 教程也有示例。
  • 非常感谢。我现在只是在设计API,所以我不知道会使用什么语言,我只需要了解背后的逻辑

标签: api rest authentication oauth


【解决方案1】:

在这种情况下,使用带有预共享密钥的传入请求的 HMAC 对用户进行身份验证。然后在您的资源(在控制器中)上,验证您的用户是否有权访问该路由。

【讨论】:

  • 但是当用户未登录时,如何验证应用程序以使用 API?
猜你喜欢
  • 2012-03-25
  • 2019-12-23
  • 2011-09-27
  • 2016-02-15
  • 2014-02-23
  • 2012-03-12
  • 1970-01-01
  • 2018-07-14
相关资源
最近更新 更多