【发布时间】:2021-03-29 06:18:14
【问题描述】:
我正在创建一组 API 端点,它们应该符合 SCIM 架构,以用作 Okta platform 的 SCIM 服务器。
SCIM 架构对我来说很清楚,但我在理解授权时遇到了问题。根据 SCIM 文档,授权类型应该是“授权承载令牌”。
这是我的第一个问题:对我来说,授权令牌应该与我用于 OAuth 2.0 授权的 JWT 相同,但现在,thanks to SO,我知道这不是真的。 JWT 和 Password Grant Flow 的使用只是一种约定,而不是规则。
此外,当我尝试在 Okta 平台中创建示例 SCIM app 时,唯一可用的选项是静态令牌,而不是我期望使用 OAuth 2 的 client_id/client_token 对(旁注: 这在使用 SAML 应用程序并使用 SCIM 进行配置时是可能的,但不适用于仅 SCIM 的应用程序。
问题是:现在怎么办? SCIM 应该与某些特定类型的令牌一起使用吗?它是否强制某种类型的Oauth grant type?哪一个?
我知道我可能会混淆所有这些概念,但是对于 SCIM 中使用令牌有什么简单的解释吗?
OBS:我目前正在使用 Okta,但它应该与任何 SCIM 客户端兼容。
【问题讨论】:
标签: oauth-2.0 authorization okta bearer-token scim