比方说,我们使用OAuth / OpenID连接(OIDC)流(在零信任的情况下)来保护两个API: ServiceA和ServiceB。为了实现ServiceA的某些功能,它依赖于服务B。ServiceA正在对最终用户的半衰期调用ServiceB。
在这种情况下,我们如何处理令牌:
但现在最难的是:
https://stackoverflow.com/questions/39839881/is-it-ok-to-pass-on-oauth-access-token-between-services上也提出了类似的问题,但这忽略了象征性的受众。
发布于 2021-09-24 14:25:06
自我回答,在将近一年之后:
显然,有一个新的OAuth流:代表流。
它是在RFC 8693中引入的。
基本思想是,资源服务器A可以使用用于访问资源服务器A的访问令牌,向标识提供者请求资源服务器B的令牌。
下面是一些描述它的文章:
https://softwareengineering.stackexchange.com/questions/416687
复制相似问题