初心者からOAUTHまでのビットで、何かを正しく理解しているかどうか尋ねたいと思っていました。私は、次のシナリオOWINとC#と私のセットアップを使用しています:client_idとclient_secretを理解する
ユーザーがパスワードのgrant_typeとユーザー名/パスワードを渡し、私のトークンエンドポイントに要求を行います。資格情報が有効な場合は、JWTを作成します。
ユーザーは、JWTを取り戻すし、クライアントはすべての要求
私はこの要求を行うことを許可されたユーザを確実にするためにトークンの主張を使用する許可を必要とするすべての要求のために、今後、そのトークンを使用しています。
だから、どこにclient_idとclient_secretが入りますか?これはちょうどあなたがトークンを得ることができる前にセキュリティの余分な層ですか?私は別のの資格(ID /秘密)のセットを渡す必要があります。それらのが有効である場合にのみ、あなたのユーザー名/提供されたパスワードは、あなたが戻ってJWTを得ることができます
は、2つの関係者に理解したいと思います - 本当にありがとうございました
これらは両方確認するために、トークンの検証に使用されています両側が一致します。あなたがGoogleマップのAPIキーを使用するときのような種類。 1つは登録時に自分の側で作成され、各リクエストで渡すのと同じキーを取得します。 –