【问题标题】:OAauth2 - Set Permission Based On Scopes, Claims Or Both?OAauth2 - 根据范围、声明或两者设置权限?
【发布时间】:2019-07-31 08:57:32
【问题描述】:

我不确定资源服务器路由中的权限验证是否应该在声明或访问令牌的范围内。例如: 范围可以设置为“can-view-pictures”,但声明可以是“角色:管理员”。那么在我的资源服务器中,我应该根据声明的范围还是两者的组合进行检查?有经验法则吗? 最好的, 塔尔

【问题讨论】:

    标签: security oauth-2.0 openid


    【解决方案1】:

    我会将范围用作高级权限 - 我可以调用 tbis 服务吗?因为必须在非常集中的授权服务器中配置范围。同时,声明是非常特定于产品的。希望这篇文章能帮助你理解分离:https://authguidance.com/2017/10/03/api-tokens-claims/

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-10-25
      • 1970-01-01
      • 2020-01-05
      • 1970-01-01
      • 1970-01-01
      • 2016-01-10
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多