【发布时间】:2020-07-28 08:42:30
【问题描述】:
我想设计一个包含前端(React)和后端-Rest API(Node.js、Express、Mongo DB)的 SPA。我计划在我的应用程序中进行单点登录,用户将使用 MS-Azure AD 进行身份验证,其中调用将从前端转到 Azure AD,作为回报,我将获得该用户的令牌,该令牌将存储在本地。之后,我想在当前用户登录 UI 的上下文中调用我的 REST API,用于多个 GET、POST、PUT 操作。计划在不同的服务器上部署前端和后端,所以这里我有两个关于保护我的 REST API 的问题。
- CORS 实施
- BE 上的用户身份验证
鉴于上述要求,仅实现 CORS 就足够了,还是我需要在 BE 上再次对用户进行身份验证?
有人可以提供一些最佳实践或经验吗?我的“架构”有什么不足吗?
【问题讨论】:
-
您可以在 nodebestpractices github repo 上找到有关 Node.js 安全性的好建议
标签: node.js rest security single-sign-on