【问题标题】:How does the relying party know where to redirect to after obtaining the access token?获得访问令牌后,依赖方如何知道重定向到哪里?
【发布时间】:2018-08-07 02:02:15
【问题描述】:

http://openid.net/specs/openid-connect-core-1_0.html的步骤

  1. RP(客户端)向 OpenID 提供者 (OP) 发送请求。
  2. OP 对最终用户进行身份验证并获得授权。
  3. OP 使用 ID 令牌进行响应,通常是访问令牌。
  4. RP 可以向 UserInfo 端点发送带有访问令牌的请求。
  5. UserInfo 端点返回有关最终用户的声明。

我不确定我如何理解 4. 依赖方会知道重定向到用户尝试访问的原始 URL。我认为在重定向期间会传递一个查询参数,但协议似乎没有明确定义任何此类参数。

【问题讨论】:

    标签: oauth openid-connect


    【解决方案1】:

    授权端点支持state 参数,该参数在回调中按原样回显。通常,传递的值将是一个序列化和受保护(签名并可能加密)的字符串,其中包含您在往返过程中需要保留的任何信息。在该有效负载中可能是最初请求的 URL。

    【讨论】:

      【解决方案2】:

      查看OAuth 2.0 spec,似乎重定向 URI 确实作为查询参数传递。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2017-08-07
        • 2020-03-24
        • 2016-04-06
        • 1970-01-01
        • 2021-06-23
        • 2015-07-01
        • 2013-05-05
        相关资源
        最近更新 更多