【发布时间】:2019-07-31 08:57:32
【问题描述】:
我不确定资源服务器路由中的权限验证是否应该在声明或访问令牌的范围内。例如: 范围可以设置为“can-view-pictures”,但声明可以是“角色:管理员”。那么在我的资源服务器中,我应该根据声明的范围还是两者的组合进行检查?有经验法则吗? 最好的, 塔尔
【问题讨论】:
我不确定资源服务器路由中的权限验证是否应该在声明或访问令牌的范围内。例如: 范围可以设置为“can-view-pictures”,但声明可以是“角色:管理员”。那么在我的资源服务器中,我应该根据声明的范围还是两者的组合进行检查?有经验法则吗? 最好的, 塔尔
【问题讨论】:
我会将范围用作高级权限 - 我可以调用 tbis 服务吗?因为必须在非常集中的授权服务器中配置范围。同时,声明是非常特定于产品的。希望这篇文章能帮助你理解分离:https://authguidance.com/2017/10/03/api-tokens-claims/
【讨论】: