【发布时间】:2020-05-07 08:16:00
【问题描述】:
我们有一个应用程序,它具有与资源服务器通信的前端 UI(这是一个 Web 应用程序)。我们的前端将使用资源服务器中的一些 API 来获取数据。
我计划将前端添加到 Okta 并为 okta 注册用户提供访问权限。
在资源服务器中,我们希望向客户公开一些 API,以集成到他们的系统中(以编程方式)。要使用我们的 API,我们必须向它们提供客户端凭据(客户端 ID/秘密)。使用 clientId/Secret,他们将获得 access_token 并将在后续请求中使用它。一旦用户通过 Okta 登录,我们就可以通过前端 UI 显示这个 clientId/Secret。
我应该如何验证前端对资源服务器的请求?以及如何使用 clientId/Secret 通过客户对资源服务器的请求进行身份验证?我应该为此使用一个或两个不同的令牌吗?
Okta 是否提供用户(客户)可以用来获取 access_token 并将其发送到访问资源服务器和资源服务器针对 Okta 验证令牌的每用户客户端 ID/秘密。
【问题讨论】:
标签: authentication oauth oauth-2.0 okta okta-api