【问题标题】:OAuth Grant Type JWT Bearer FlowOAuth 授权类型 JWT 承载流
【发布时间】:2019-04-21 14:38:43
【问题描述】:

我们正在研究需要使用 OAuth Grant Type JWT Bearer Flow 进行授权的用例。

在高层次上,我们知道授权类型(grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer) 应该与 jwt 断言一起传递以获取访问令牌。

问题:
1. 什么样的用例适合这种授权类型?

2 . 谁会创建 jwt 断言?它是自定义的,应该基于用户的成功身份验证来实现。

3.JWT 断言和访问令牌应该做哪些验证?

  1. 谁能用示例解释整个流程。

【问题讨论】:

    标签: oauth-2.0


    【解决方案1】:

    此授权类型流程可用于以下情况:

    1. JWT 由客户端自己发布:此声明 iss(发布者)和 sub(主题)指的是客户端 ID。由于主题是客户端,因此可以将其与客户端凭据授予类型流进行比较。这对于不想公开其凭据的客户端非常有用。

    2. JWT 由受信任的第三方(受授权服务器信任)发布:在这种情况下,主体可以是客户端本身、另一个客户端或最终用户。

    section 3 of the RFC7523 对要检查的声明非常清楚:

    • iss:令牌的颁发者(客户端或受信任的第 3 方)
    • aud: 至少应包含授权服务器。对于案例 2,还应包含客户端 ID
    • sub:主题对应资源所有者
    • exp:过期时间
    • 如果存在其他声明,例如 iatnbfjti 或自定义声明,则应检查和理解。
    • JWT 的签名取决于颁发者。

    【讨论】:

      猜你喜欢
      • 2018-10-13
      • 1970-01-01
      • 2021-07-23
      • 2020-08-28
      • 2018-08-05
      • 1970-01-01
      • 2017-07-23
      • 2018-12-22
      • 2019-10-17
      相关资源
      最近更新 更多