【发布时间】:2014-10-13 16:39:16
【问题描述】:
我们已经使用 RestEasy 实现了一个 RESTful API。现在我们正计划构建自己的 OAuth 实现并将其与我们的 Rest API 集成。
我不完全了解 OAuth 如何处理对 API 的每个请求的授权。我的理解如下:
- 在进行任何 REST API 调用之前,OAuth 服务器对用户进行身份验证。
- 每个 REST API 调用都将包含一个令牌。 REST API 服务器使用 OAuth 服务器验证此令牌。如果令牌有效,则服务器将返回响应。
这应该会对性能产生影响,因为我们正在使用第二个服务器验证每个 API 请求的令牌。这种理解正确吗?
【问题讨论】:
-
不要。真的。如果您不了解 OAuth 并在安全领域生活和呼吸,那么您将把它搞砸。正确地进行身份验证是困难的。找到您可以接受的供应商实施。
标签: performance rest architecture oauth-2.0