【问题标题】:OAuth Procedure: Request Twice to ServerOAuth 过程:向服务器请求两次
【发布时间】:2017-09-29 22:43:55
【问题描述】:

我是 OAuth 的初学者,所以我的问题可能听起来很幼稚。我发现这张图片 online 描述了 OAuth 的工作原理。

假设客户端之前已经进行了授权,这意味着我们已经知道客户端获得了哪些授权。

所以,当客户端第二次请求授权时,我不知道为什么我们不能向客户端请求授权返回受保护的资源从服务器返回客户端?所以基本上我们跳过第 2、3、4 和 5 步,只保留第 1 和 6 步。

【问题讨论】:

    标签: security oauth server oauth-2.0 client-server


    【解决方案1】:

    你看到的是“授权码授予”。这意味着您有一个身份验证服务,该服务能够向用户提供登录表单,对其进行身份验证,然后发出授权。然后通过另一个调用将此授权转换为访问令牌。

    如果您想进行应用程序级别的身份验证,请使用客户端凭据授予

    这意味着您有一个 ClientID 和 ClientSecret 来标识一个应用程序,而不是一个用户。您向这些请求发出请求,然后您会取回可用于访问受保护资源的令牌。

    这里有一个例子:https://eidand.com/2015/03/28/authorization-system-with-owin-web-api-json-web-tokens/

    如果您想使用用户凭据进行身份验证,则可以使用资源所有者密码凭据授予。

    所以,这一切都取决于你在寻找什么。

    【讨论】:

    • 谢谢,我不知道有这么多的赠款类型!那么这是否意味着 OAuth 是一个很大的话题,它包括授权代码授予、客户端凭据授予等?
    猜你喜欢
    • 2022-01-12
    • 2015-06-15
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-07-24
    • 2012-12-30
    • 2016-02-27
    • 2013-10-28
    相关资源
    最近更新 更多