【发布时间】:2017-05-09 01:07:01
【问题描述】:
所以这些天我正在阅读有关OpenID 和OAuth2 的信息。我已经看到了一些问题(this 和 this),但从我所读到的内容中,您可以使用 OAuth 和进行身份验证,而不仅仅是授权。关于第二个问题,我读过这个:
如果您在网站上有一个帐户(带有一些私人资源),您 可以使用用户名/密码对登录。如果应用程序想要 获取一些私人资源,如果你不想给他们你的 用户名/密码,使用 OAuth。
但是如果你想登录多个网站 帐户,使用 OpenID。
这引发了更多的困惑(Dominick Baier 在他的一次演讲中说,如果你这些年没有听说过OAuth2,那么你过去几年一直住在山洞里,所以这似乎是我的情况):如果我有许多 Web 服务(API)并且如果我有一个 STS 服务来请求所有 API 的令牌,那么我使用的是 OpenID? OAuth 是否无法扩展以使用单个 STS 服务将授权扩展到多个站点?
当您尝试向我解释时,请考虑到我之前没有实施过身份验证或授权过程。
【问题讨论】:
标签: authentication oauth-2.0 authorization openid