【发布时间】:2017-03-08 14:53:59
【问题描述】:
流程是这样的:
- 我们有一个注册了特定资源 ID 的 oauth 应用,因此该应用可以访问这些资源
- 一段时间后,我们需要添加另一个资源 ID,因为我们正在扩展客户端应用的功能
- 客户端应用程序有时会刷新令牌,这可能是由于错误或 access_token 过期。
- 在新的 access_token 上使用 check_token 会为我们提供一组旧的资源 ID。似乎它取自某些缓存或旧令牌本身。
问题: 不应该刷新令牌刷新资源ID吗?这是反对 oauth rfc(在其中找不到有关此特殊情况的任何信息)吗?
我们当然可以撤销 oauth 应用程序的所有令牌,但这需要我们所有的用户重新登录,这是我们想要避免的。
我不确定它是否与 Spring Cloud 安全性或 oAuth 本身有关。 C
【问题讨论】:
标签: spring oauth oauth-2.0 spring-oauth2 spring-cloud-security