【发布时间】:2017-05-27 11:47:29
【问题描述】:
我试图了解如何保护我的应用程序。 我选择使用 Auth0 来管理我的用户和应用程序。
我试图理解这个流程,但我错过了一些东西。 假设我有一个 Web 应用程序,一个 API 网关,它试图调用一个内部应用程序,它是资源服务器。
据我从图片流中了解到:
API 网关应用通过 Auth0 进行身份验证,并获取访问令牌。
API 网关应用使用访问令牌调用资源服务器。
现在我错过了一些东西,不应该有另一个箭头,从资源服务器到 Auth0,带有访问令牌,来验证它还是什么?
另一个问题,检查我是否理解,如果我想对用户进行身份验证: 1.用户使用Auth0登录,获取token。
用户使用令牌调用API网关。
API 网关使用 Auth0 验证令牌。
API 网关调用资源服务器
资源服务器正在使用 Auth0 验证令牌?
谢谢:)
【问题讨论】:
标签: api security oauth oauth-2.0 auth0