【发布时间】:2017-07-10 22:36:58
【问题描述】:
我是 WSO2 的新手,并且有这些与安全性和多租户相关的问题。
安全 我喜欢使用客户端凭据授权来生成访问令牌以访问由 API 管理器管理的资源。我看到访问令牌由 API Manager 验证并传递给后端资源(我的应用程序代码)。我想保护从 API 管理器到后端的调用。除了使用 SSL,我还能如何做到这一点?我可以依靠相同的访问令牌来满足我的资源安全需求吗?如果是这样,我如何验证我的应用程序代码中的访问令牌?我看到一些链接指的是使用 WSO2 身份服务器进行验证,但我希望将我的 WSO2 足迹保持在最低限度,仅限 API 管理器。
多租户 我的应用程序代码需要支持多租户,它需要一个租户 ID 来识别租户,以隔离可用的功能和数据访问。可以在发布/订阅阶段的客户端 ID 和密钥生成期间设置此租户 ID 吗?当 API Manager 将调用从这个客户端 ID 转发到后端时,它能否在 HTTP 标头中自动注入/设置这个租户 ID?
我可以很好地将客户端 ID 本身用作租户 ID,但此客户端 ID 由 WSO2 管理,我无法控制它的生成。此外,每个订阅/应用程序只有一个客户端 ID。
【问题讨论】: