【问题标题】:OAuth token, limit use by APIOAuth 令牌,限制 API 使用
【发布时间】:2020-10-08 16:12:10
【问题描述】:

我有一个 oauth 服务器,它发出带有 client_credential 授权类型的令牌。我试图弄清楚如何使用范围(可能是不同的东西)来限制令牌可以访问的内容: 1) 对 API1 使用 GET 2) 对 API2 使用 GET/POST 3) 根本无法访问 API3

我认为这必须是可能的。范围是否正确?

【问题讨论】:

    标签: oauth-2.0


    【解决方案1】:

    您可以使用一些机制:

    • 受众可以限制访问令牌由特定 API 使用
    • 范围可以限制令牌拥有的权限 - 可能从读/写范围开始

    OAuth 机制通常不适合更细粒度的授权检查 - 为此使用 API 声明。通常索赔可以来自多个地方,包括:

    • 访问令牌
    • 您的产品数据库

    【讨论】:

      猜你喜欢
      • 2022-07-12
      • 1970-01-01
      • 1970-01-01
      • 2018-05-07
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-01-19
      • 2014-11-25
      相关资源
      最近更新 更多