【发布时间】:2018-06-19 06:23:32
【问题描述】:
我们正在开发一个访问资源服务器(也在我们的控制之下)上的内容的本机应用程序。资源服务器将要求本机应用程序的用户通过 OpenID Connect 进行身份验证,以获取作为不记名令牌 (RFC 6750) 传递的访问密钥。授权服务器是运行 Keycloak 的独立服务器。
我想避免将有关授权服务器地址的信息硬编码到客户端软件中。相反,我希望资源服务器提供到身份验证服务器的提供者发现端点的链接,可能作为 HTTP 401 质询的一部分。我可以发明一个 X-MyApp-* 标头,但我想知道是否有一个既定的约定(无论是 HTTP 标头、401 响应中的正文内容、资源服务器上的标准 URL 等)?
【问题讨论】:
标签: http oauth-2.0 openid-connect