【发布时间】:2021-06-21 21:51:03
【问题描述】:
我对从前端服务到其他后端服务的其余调用使用“客户端凭据”授权类型。客户端凭据授予类型也用于其他后端服务。通过这样做,我无法知道谁是请求的实际调用者(当前登录用户)。有没有办法将主体的身份验证和授权信息注入到客户端凭据授予中颁发的令牌中? (用户信息是指拥有客户端凭据的用户的 ID 或详细信息)。
我可以使用自定义令牌增强器向令牌添加一些自定义数据。但我不知道我们如何在主体中获取它(SpringSecurityPrincipal springSecurityPrincipal = (SpringSecurityPrincipal)oAuth2Authentication.getPrincipal();),通常在密码流中我们可以通过使用自定义AuthenticationProvider 实现来实现这一点,有没有我可以实现和使用的任何类添加自定义主体?
感谢您的帮助。
【问题讨论】:
标签: java spring-boot spring-security-oauth2 spring-oauth2 clientcredential