【发布时间】:2019-10-12 00:54:02
【问题描述】:
我有 2 个内部 Rails 服务,它们需要相互通信。 我需要一个建议,如何以最少的努力使其足够安全。
当前服务 A 向服务 B 发送 Authorization HTTP 标头,其中包含秘密令牌。简单的基于 HTTP Token 的方法,没什么特别的。但我还需要以某种方式传达用户令牌,以便服务 B 知道,哪个用户正在与它交谈。
我目前的解决方案如下:
- 发送
Authorization Token token=blabla user_token=blabla2 - 使用existing in Rails方法解析
- 通过提供的
user_token识别用户 - 灵感来自StackOverflow post
替代方案:
- Amazon way 类似:授权:MY-APP-V1 Token=blabla Credential=user_token,但我需要自定义解析器。
- 自定义 HTTP 标头如
X-USER-TOKEN,但似乎 RFC 不赞成这个想法。 - 您的提议或建议
非常感谢您的帮助。
【问题讨论】:
标签: ruby-on-rails rest http header authorization