【发布时间】:2014-10-29 04:59:54
【问题描述】:
我正在使用ASP.NET MVC 5.2.2, Web API 2.2 and Katana/OWIN 3.0 开发应用程序。该应用程序将 ASP.NET Identity 2.1 用于本地帐户和数据库。
我正在使用OAuth Authorization Server 来生成访问和刷新令牌。我有使用本地 oauth 授权服务器的 Android 和 IOS 应用程序。 Android 和 IOS 应用程序使用 SDK 登录 Facebook、Google 等,然后应用程序将 (Facebook/Google/etc) 访问令牌发送到服务器。服务器将使用 Facebook/Google/等验证访问令牌。
如果有效则
1) 我是否应该为应用程序生成新的本地访问令牌(在 Auth 标头中) 对于所有未来的请求?
2) 应用程序是否应该向我发送 Facebook/Gmail/等 每次访问令牌(在 Auth 标头中)并且服务器验证 每次都使用 Facebook/Gmail/etc 访问令牌?
3) 如果本地访问 令牌过期,则服务器正在使用刷新令牌生成新令牌 访问令牌。服务器是否应该更新访问令牌以及 在此期间刷新令牌或更新访问令牌就足够了?
【问题讨论】:
-
据我了解,您正在向 Google/Facebook 验证您的 Android/iOS 应用程序。从这些第三方服务接收到 access_token 后,您的服务器将再次使用 Google/Facebook 验证令牌。那么,第二次验证的目的是什么?它是否工作(服务器验证 Android/Facebook 访问令牌到 Google/Facebook)?我从未尝试过,但考虑到访问令牌是如何创建的,我理解起来很奇怪。
-
@Freerider,我正在使用带有承载身份验证的 OAUTH 服务器(参见上面的链接)。当用户登录时,我需要从我的 oauth 服务器生成访问令牌。
标签: asp.net-mvc asp.net-web-api oauth asp.net-identity owin