【发布时间】:2016-07-29 13:51:25
【问题描述】:
我正在尝试为父/子关系提出适当的 OAuth2 身份验证流程。
App-A 和 App-B 是两个独立的应用程序。当单击来自App-A 的链接时,App-A 在 iframe 中打开 App-B。
我负责维护App-B。
我如何设计流程以使App-B 能够识别来自App-A 的用户并在两个应用程序中保持相同的会话?
这是我目前想出的流程:
App-A将在交互前向App-B提供客户端ID 和密钥。用户使用
parentId向App-B的GET /person端点发出请求。然后
App-B将向App-A服务器发送一个请求,其中客户端ID、密钥和redirect-url设置为GET /person。
现在App-A 将发送给App-B 以传递经过身份验证的用户的会话信息。
如果流程没有意义,你可以摆脱它
【问题讨论】:
标签: java spring oauth-2.0 spring-security-oauth2