【发布时间】:2017-06-14 11:59:21
【问题描述】:
我们目前仅使用参考令牌作为访问令牌。这让我想知道我们是否可以通过包含一个有效期非常长的自签名 X509 证书并将其与我们的源代码(私有 github)一起存储来跳过整个证书管理地狱 - 停止尖叫,这可能很快就会有意义.
我看到的最坏情况是有权访问私钥的人(即任何员工或有权访问我们的 github 存储库的人员)可以发布任何 JWT 并在客户端(角度)中使用它——但那是客户端. API 受到 IdentityServer 访问令牌验证的保护,所有客户端都配置为使用引用令牌。
另一个可能的陷阱是,如果我们添加了一个使用 JWT 获取访问令牌的客户端,但我并没有真正看到这种情况发生。
对我来说,在源代码控制下使用长寿命的自签名证书似乎是最简单和好的(-ish)解决方案对于这种情况 - 除非我忽略了一些东西。我们永远不会使用 SSL 证书或类似证书这样做。我只关注 IdentityServer4 签名凭证以及独占使用引用令牌。
否则我们将不得不以某种方式让证书翻转(在运行时)、证书管理等运行。我想我们可以实现ISigningCredentialStore 来管理证书的加载位置——但这仍然给我们留下了如何处理 Docker swarm(或只是普通 Docker 容器)中的证书的问题。
我在这里遗漏了什么吗?这个解决方案会有什么缺陷吗?
【问题讨论】:
标签: security certificate identityserver4