而这个authorization server可以存在于世界的任何地方, 它并不是非得和我们的web api或者网站放在一起. 它完全是一个独立的系统, 跟踪着用户的用户名密码以及用户的访问权限....然后她就可以使用这个token做一些事情了, 比如使用token访问api请求所有的订单信息, 这时api就会知道这个token是有效的....如果有人查看了这个token, 并要篡改token里面的数据, 那可就不好了
那么如何保证token不被篡改呢? 这个工作是由api来做的, 它要确保没人篡改过token....可以到jwt.io去解析token: http://jwt.io/
由于网络问题, 我今天无法使用这个网站.....以后做项目写文章的时候再介绍....选择一个流程 Flow
Redirect Flows, 它可以这样解释: 有一个用户想要访问我的网站, 我想让他登录, 但又不想让他把用户名和密码提供给我, 因为我没有用户的信息.