【发布时间】:2020-02-07 03:52:20
【问题描述】:
我知道这样做很荒谬,而且非常愚蠢,但是如果您想同时成为 IdentityServer 的 Client 和ApiResource,使用引用标记?
我的想法如下:要求用户使用 OpenID Connect 进行身份验证。将凭据存储在 cookie 中,但之后不再依赖它们,而是继续执行普通 ApiResource 对引用令牌所做的事情 -> 命中内省端点,检查令牌(从 cookie 中获取)是否有效,如果是 -> 允许访问,如果不是 -> 恢复身份验证。
遗憾的是,我根本无法使上述行为起作用。我不确定哪个模式在哪里,尤其是 cookie 模式。如果我将其设置为默认模式,则授权通过,但如果令牌被拒绝,我仍然可以访问资源,因为 API 仍然将 cookie 视为对令牌的引用,而实际上令牌已经被撤销。 (内省将返回 false)
对于托管身份服务器的项目,我不需要任何配置指针。
【问题讨论】:
标签: c# authentication asp.net-core identityserver4 openid-connect