例如在典型的OAuth2流程里, OAuth2经常会嵌入一些身份认证的事件.
那么身份认证(Authentication)是什么?...它是一种安全架构, 它可以告诉你用户是他们所声明的身份, 通常呢, 是通过提供一套安全凭据(例如用户名和密码)给应用程序来证明这一点....而OAuth2则不管用户这些东西, OAuth2的客户端应用只考虑请求token, 得到token, 使用token访问API....不过这里还需要用到另外一种token, 叫做ID token, 这种token携带着身份认证事件本身的信息.
那么为什么不使用OAuth2里的access token把这些事都一次性解决了呢? ..., 同时带着授权码, 根据响应类型的不同, 也可能还带着一个或者多个其它的参数.