【发布时间】:2020-10-08 16:12:10
【问题描述】:
我有一个 oauth 服务器,它发出带有 client_credential 授权类型的令牌。我试图弄清楚如何使用范围(可能是不同的东西)来限制令牌可以访问的内容: 1) 对 API1 使用 GET 2) 对 API2 使用 GET/POST 3) 根本无法访问 API3
我认为这必须是可能的。范围是否正确?
【问题讨论】:
标签: oauth-2.0
我有一个 oauth 服务器,它发出带有 client_credential 授权类型的令牌。我试图弄清楚如何使用范围(可能是不同的东西)来限制令牌可以访问的内容: 1) 对 API1 使用 GET 2) 对 API2 使用 GET/POST 3) 根本无法访问 API3
我认为这必须是可能的。范围是否正确?
【问题讨论】:
标签: oauth-2.0
您可以使用一些机制:
OAuth 机制通常不适合更细粒度的授权检查 - 为此使用 API 声明。通常索赔可以来自多个地方,包括:
【讨论】: