【发布时间】:2010-10-21 01:44:31
【问题描述】:
我目前正在努力指定我公司的新合作伙伴/公共 API,这将是一个面向资源的 RESTful Web 服务。目前缺少的难题是身份验证/授权。
要求是:
- 最初它必须适用于服务器到服务器的环境,例如服务器应用程序必须能够识别自己,以便我们知道谁在调用 API。
- 将来,我们希望允许它模拟用户帐户,以便在识别服务器的同时,它会有一个在有限时间内代表用户帐户的令牌。
OAuth 似乎非常适合 (2) 的工作流程,即获取令牌、重定向到用户输入其凭据以对其进行授权的网站,然后使用该令牌来识别/验证应用程序和用户。
但是,根据我的阅读,我不知道它是否适合 (1) - 即有没有什么方法可以使用 OAuth 只是 来识别调用应用程序而无需一个有效的用户特定令牌,因此不需要重定向到网页让他们输入他们的凭据?
【问题讨论】:
标签: authentication authorization oauth