【发布时间】:2021-09-05 15:44:09
【问题描述】:
目前,我们将公钥嵌入到应用程序中以进行 JWT 验证。我们发现手动密钥轮换非常困难。例如,当我们从服务器更换密钥时,移动应用程序无法在同一天切换密钥。
因此,我们正在研究一种自动密钥轮换方法。这个想法是让客户端切换到 JWKS 端点,以便他们可以切换新密钥而无需手动更新。
我想问一下我们是否需要 https 来保护 JKWS 端点?因为如果我们使用内部 CA 或自签名证书使用 https,我们可能必须在每个客户端中手动替换证书到期时。这违背了自动密钥轮换的目的。
【问题讨论】: