【发布时间】:2016-03-04 22:07:48
【问题描述】:
我目前的任务是编写一个 RESTful API,我们将发布给我们的客户。我计划将 Web API 2 与 OWIN 中间件一起使用。将访问它的应用程序可以是任何地方,从没有额外用户身份验证的控制台应用程序到涉及用户登录和身份验证的完整 Web 应用程序。
另一个要求是,我们不仅需要提供用户身份验证来控制我们将返回哪些数据,还需要验证访问我们 API 的应用程序是否被我们的组织允许。因此,这要求我们不仅要验证调用我们 API 的应用程序,还要验证通过该应用程序登录的许多用户。
我们的目标是使用像 OAuth 2 这样的不记名令牌技术。我对 OAuth 2 不是很熟悉,但是在查看它之后,我看不出有一种方法可以促进像这样的两部分身份验证。理想情况下,我们想发出一个 clientId 和一个 clientPassword,他们会将其与 userid 和 userpassword 一起传递,然后我们将传递一个令牌。
这是任何人在使用 OAuth2 之前解决的问题,还是自定义身份验证解决方案的工作?
【问题讨论】:
标签: api authentication oauth-2.0 asp.net-web-api2