Ich habe einige Probleme zu verstehen, wie OAUTH-v2 funktioniert.
Die OAuth Version 2-Spezifikation lautet:
Zugriff auf geschützte Ressourcen
Der Client greift auf geschützte Ressourcen zu, indem er das Zugriffstoken
dem Ressourcenserver vorlegt. Der Ressourcenserver MUSS das
Zugriffstoken validieren und sicherstellen, dass es nicht abgelaufen ist und dass sein Bereich
die angeforderte Ressource abdeckt . Die Methoden , mit dem Ressource - Server verwendet , um
das Zugriffstoken (sowie etwaige Fehlerreaktionen) zu validieren sind über den Rahmen dieser Beschreibung , aber in der Regel eine Wechselwirkung oder Koordination zwischen dem Ressourcen - Server und dem Berechtigungs beinhalten
Server .
Wie funktioniert diese Interaktion zwischen Ressourcenserver und Autorisierungsserver in der Praxis?
- Wie stellt der Ressourcenserver fest, dass ein empfangenes Zugriffstoken gültig ist?
- Wie extrahiert der Ressourcenserver den zulässigen Bereich aus dem Token, um festzustellen, ob einer bestimmten Ressource Zugriff gewährt werden soll? Ist der Bereich im Zugriffstoken codiert oder muss der Ressourcenserver zuerst den Autorisierungsserver kontaktieren?
- Wie wird das Vertrauen zwischen dem Ressourcenserver und dem Autorisierungsserver hergestellt?
Zugriffstokenattribute und die Methoden für den Zugriff auf geschützte Ressourcen gehen über den Rahmen dieser Spezifikation hinaus und werden durch Begleitspezifikationen definiert.
Kann jemand Beispiele für Token-Attribute geben?