【发布时间】:2015-10-26 02:53:39
【问题描述】:
我有一个关于 Web 应用程序中授权的最佳标准架构的问题,该架构是在后端用 Asp.Net Web Api 编写的,并且有一个 angularjs 客户端。
根据我之前看到的,“资源所有者凭据”流程是在这种情况下使用的,其中 webapp 会将用户的凭据发送到服务器并获取访问令牌(和刷新令牌),然后使用一个拦截器,每次调用后端 api 都将在标头中包含访问令牌。
但是,我最近看到有人认为这是一个坏主意,因为它会将用户的凭据提供给客户端应用程序。
当您有 javascript 客户端直接调用您的 WebApis 时,最佳流程是什么?使用 Identity Server 保护它的最佳方法是什么?
【问题讨论】:
标签: asp.net angularjs asp.net-web-api thinktecture-ident-server identityserver3