我试图为服务器上无状态的web API (不存储会话令牌)实现一种没有cookie的身份验证机制,并且可以在多个服务器之间实现负载平衡。我已经实现了一个JWT,它被返回给一个客户机(),它存储在sessionStorage中,并添加到认证后请求的头中。虽然这在单个服务器上非常好,但我始终希望有一个备用服务器,它可以处理最初在不同服务器上进行身份验证的请求。为此,我假设我必须在不同的服务器之间共享密钥。
我不理解跨服务器移动公钥或私钥对安全的影响。例如,像etcd这样的分布式配置服务?手动ssh传输?是否更可取的做法是让一个