【问题标题】:Separate Resource and Authorization Server without shared data source没有共享数据源的分离资源和授权服务器
【发布时间】:2014-12-16 06:52:30
【问题描述】:

我有兴趣实现单独的资源和授权服务器。从here 了解到,要使其正常工作,“令牌必须可由资源服务器在本地解码,或者必须与身份验证服务器共享存储。”差不多 2.5 年后,我希望资源服务器可以在不与授权服务器共享数据源的情况下将令牌解析为 Principal。正如this 问题中所述,RemoteTokenServices 是实现这一目标的唯一方法吗?如果是,“/check_token”的响应应该是什么?

【问题讨论】:

  • 这也让我感到好奇。在我看来,应该有一种方法来加密身份验证服务器上的令牌,然后在资源服务器上对其进行解密,类似于证书的工作方式,其中包含到期日期、域等......除非我对整个 oauth2 弄错了事情。
  • 希望对您有所帮助。 stackoverflow.com/questions/26669736/…

标签: spring-security spring-security-oauth2


【解决方案1】:

RemoteTokenServices 不是唯一的方法(但加入一点缓存可能是一个非常好的解决方案),2.5 年前也不是。开箱即用支持的另一个选项是 JWT 令牌(例如 https://github.com/spring-projects/spring-security-oauth/tree/master/tests/annotation/jwt)。

【讨论】:

    猜你喜欢
    • 2019-10-27
    • 2013-04-20
    • 2013-05-12
    • 2016-05-21
    • 2014-07-09
    • 2015-05-14
    • 2019-04-05
    • 1970-01-01
    • 2011-08-17
    相关资源
    最近更新 更多