【发布时间】:2021-05-10 08:57:30
【问题描述】:
我正在努力为我的 SPA 应用程序找到合适的身份验证架构。
我们有
SPA ------OAuth Access Token---> Spring Boot Server
|
|
OAuth Authorization Code Flow
|
\|/
OAuth Provider
SPA 能够从这个特定的 OAuth 提供程序检索 oauth 访问令牌(仅持续 24 小时)。让用户每 24 小时重新登录并不好,因此我们希望让 spring 服务器与用户保持更长的会话时间。当我们的会话到期时,我们可以要求用户再次针对 OAuth 提供者进行身份验证。
此 OAuth 提供程序不提供刷新令牌。
经过身份验证的 SPA 应该与我的 spring 服务器通信以访问资源。
我不确定与 spring 服务器保持会话超过 24 小时的最佳方式。
我过去只有在 Spring Boot 中实现 JWT 会话的经验。所以我的想法是,也许我可以将 oauth 访问令牌传递给服务器,服务器可以验证访问令牌,然后如果成功,可以返回 JWT 令牌以进行长期会话。
这种方法合理吗?还是有更好的办法?
【问题讨论】:
标签: spring-boot oauth-2.0 oauth