【发布时间】:2018-10-09 21:51:02
【问题描述】:
AWS Cognito 具有 API 方法 GlobalSignout 和 AdminUserGlobalSignout,可用于撤销为用户池中的用户颁发的访问和刷新令牌(但不是 ID 令牌)。但是,使用客户端凭据流颁发的访问令牌没有关联的用户。 GlobalSignout 失败并出现错误,并且 AdminUserGlobalSignout 需要用户名,在此上下文中没有用户名。
令牌是短暂的,但在访问令牌已被泄露的情况下,以类似于RFC 7009 中描述的方式撤销令牌将是非常高枕无忧的。
我没有发现任何迹象表明可以在令牌过期之前显式撤销它。有什么设施可以做到这一点吗?
【问题讨论】:
-
我正在寻找完全相同的东西。你找到出路了吗?
标签: amazon-cognito