【发布时间】:2019-01-19 05:58:03
【问题描述】:
案例:System-K 有很多微服务。其中之一是 OAuth 微服务,它为第三方提供访问令牌,这些第三方将使用由 System-K 的其他微服务管理的一些数据。 System-K 还有一个前端是一个 SPA Web 应用程序。此 SPA 也使用与第 3 方相同的数据,但不同之处在于,此 SPA 将能够查询特权数据,因为它是拥有的 Sysmte-k 前端。
问题:SPA 使用哪种 OAuth 策略?或者我应该使用另一种方法来处理 SPA 发出的身份验证请求,并将 OAuth 服务器留给第 3 方使用?
幕后: Web 应用程序是使用 Angular 7+ 构建的,它将请求发送到作为微服务的 APIGateway,它是 Sysmte-k 的一部分,然后 APIGateway 将此类请求路由到目标微服务。 第三方 OAuth 请求也被发送到 APIGateway,后者路由到 OAuth 微服务。所有微服务都是在 Node 中构建并使用 TypeScript 编写的。
更新 1 我不希望在 SPA 中进行身份验证的用户看到屏幕显示“您允许 System-K 访问您的 Sysmte-k 配置文件吗?”因为 SPA 是 System-k 客户端本身。
【问题讨论】:
标签: oauth-2.0 microservices single-page-application