【发布时间】:2018-07-13 00:33:42
【问题描述】:
我目前正在尝试使用 IdentityServer4 为我拥有的不同应用程序的用户构建单点登录体验。它们都托管在同一个本地网络中,并且没有第三方应用程序对其进行身份验证。客户端应用仍然基于 Katana/Owin。
我正在使用隐式工作流。
目前我仍然使用运行时随机生成的证书来签署令牌。
不知道
- 我是否真的需要更多,保持原样有什么影响,以及
- 客户端如何实际验证签名。
关于第二个问题,我在 openidconnect 规范中找到了这篇文章:
OP 通过其发现文档公布其公钥,或者可以 通过其他方式提供此信息。 RP宣布其公开 密钥通过其动态注册请求,或者可以传达这个 通过其他方式获取信息。
这是否意味着 Katana 实际上是从 IdentityServer4 获取公钥并进行相应的验证?如果是这样,证书是否更改是否重要?发行和验证令牌之间的时间总是很短,对吗?那么为什么我需要一个适当的、很少更改的证书呢?
【问题讨论】:
标签: owin identityserver4 openid-connect pki katana