【发布时间】:2019-12-26 14:16:24
【问题描述】:
我正在使用带有授权属性和角色的 .Net Framework Web Api 和 .Net Core Web Api。我试图了解身份服务器如何处理具有基于角色的 api 资源的用户以及从邮递员那里调用 api 资源的用户。我认为您会使用连接/令牌端点为用户获得一个不记名令牌,但是如果我创建一个客户端并设置无客户端机密并将授权类型设置为密码,我可以从连接/令牌中检索令牌端点,但它不包括用户声明或角色。它只具有客户端和用户子的范围 - 没有别的。 使用身份服务器允许用户调用正在寻找角色以访问 api 端点的 api 的正确方法是什么?此外,客户端凭据也是我不确定如何与基于角色的访问一起使用的东西,只是向客户端添加角色声明是最佳做法吗?
【问题讨论】:
-
我会看看谢谢你的链接。
标签: identityserver4