【问题标题】:Thinktecture Identity Server 3 authorization flow for WebApi-Angularjs Web App适用于 WebApi-Angularjs Web App 的 Thinktecture Identity Server 3 授权流程
【发布时间】:2015-10-26 02:53:39
【问题描述】:

我有一个关于 Web 应用程序中授权的最佳标准架构的问题,该架构是在后端用 Asp.Net Web Api 编写的,并且有一个 angularjs 客户端。

根据我之前看到的,“资源所有者凭据”流程是在这种情况下使用的,其中 webapp 会将用户的凭据发送到服务器并获取访问令牌(和刷新令牌),然后使用一个拦截器,每次调用后端 api 都将在标头中包含访问令牌。

但是,我最近看到有人认为这是一个坏主意,因为它会将用户的凭据提供给客户端应用程序。

当您有 javascript 客户端直接调用您的 WebApis 时,最佳流程是什么?使用 Identity Server 保护它的最佳方法是什么?

【问题讨论】:

    标签: asp.net angularjs asp.net-web-api thinktecture-ident-server identityserver3


    【解决方案1】:

    您还可以考虑隐式流或混合流,当客户端应用程序(角度)将用户重定向到 openid 身份提供者(身份服务器)时,在成功验证后,这将返回一个访问/身份令牌,该令牌可以用于对 API 的后续调用。

    在这种情况下,客户端应用程序永远不会接触客户端凭据,它始终必须管理令牌。

    另见https://www.scottbrady91.com/OpenID-Connect/OpenID-Connect-Flows

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-02-08
      • 2015-02-12
      • 1970-01-01
      • 2016-08-03
      • 2016-08-31
      • 2020-04-28
      • 1970-01-01
      相关资源
      最近更新 更多