【问题标题】:WSO2 - OAuth Access Token Validation and Multi-Tenant supportWSO2 - OAuth 访问令牌验证和多租户支持
【发布时间】:2017-07-10 22:36:58
【问题描述】:

我是 WSO2 的新手,并且有这些与安全性和多租户相关的问题。

安全 我喜欢使用客户端凭据授权来生成访问令牌以访问由 API 管理器管理的资源。我看到访问令牌由 API Manager 验证并传递给后端资源(我的应用程序代码)。我想保护从 API 管理器到后端的调用。除了使用 SSL,我还能如何做到这一点?我可以依靠相同的访问令牌来满足我的资源安全需求吗?如果是这样,我如何验证我的应用程序代码中的访问令牌?我看到一些链接指的是使用 WSO2 身份服务器进行验证,但我希望将我的 WSO2 足迹保持在最低限度,仅限 API 管理器。

多租户 我的应用程序代码需要支持多租户,它需要一个租户 ID 来识别租户,以隔离可用的功能和数据访问。可以在发布/订阅阶段的客户端 ID 和密钥生成期间设置此租户 ID 吗?当 API Manager 将调用从这个客户端 ID 转发到后端时,它能否在 HTTP 标头中自动注入/设置这个租户 ID?

我可以很好地将客户端 ID 本身用作租户 ID,但此客户端 ID 由 WSO2 管理,我无法控制它的生成。此外,每个订阅/应用程序只有一个客户端 ID。

【问题讨论】:

    标签: oauth-2.0 wso2


    【解决方案1】:

    安全性:您可以为 API 的端点(即您的后端服务)设置安全方案。 APIM 支持端点的Basic authDigest auth

    多租户:您可以发布 API 以供所有租户使用。步骤是,

    1. 在设计页面设置Visibility=public
    2. 在管理页面设置Subscriptions=Available to all the tenants

    然后,任何租户开发人员都可以使用他们的租户特定应用程序订阅您的 API。然后您可以使用client keytenant domain 在后端识别租户。请参阅下面的博客文章,了解如何将这些值发送到后端。

    http://movingaheadblog.blogspot.com/2016/08/wso2-api-manager-how-to-retrieve.html

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2016-10-02
      • 2019-08-08
      • 1970-01-01
      • 2012-12-20
      • 1970-01-01
      • 2011-05-24
      • 2021-01-24
      • 2015-11-18
      相关资源
      最近更新 更多