【问题标题】:Custom Authorizer using QueryString使用 QueryString 的自定义授权方
【发布时间】:2017-11-17 06:21:06
【问题描述】:

我试图限制用户只能查看自己的数据,而不是其他任何人的数据。因此,如果用户 (bob) 尝试点击

/api/v1/get-device-info?username=jon

,我希望 API 网关发送 403,只允许 username=bob。在 Lambda 方面,我从 RDS 获取数据。为了解决这个问题,我查看了自定义授权者,但在思考如何确定进行查询的用户的身份时遇到了问题。

【问题讨论】:

    标签: aws-lambda aws-api-gateway api-gateway


    【解决方案1】:

    “建立用户身份”是什么意思?如果您使用的是自定义授权者,那么用户应该在请求标头中发送一个令牌,将他们标识为您的 API 的用户。

    【讨论】:

    • 当你在标题中说令牌时,我应该在标题中期待用户的什么?您的意思是使用 STS 令牌吗?抱歉,对自定义授权者知之甚少,并试图了解如何使其适用于我的用例。
    猜你喜欢
    • 2017-12-13
    • 2017-08-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多