2017-02-11 4 views
0

私は2台のサーバーを持っています。つまり、ABとしましょう。サーバーAはユーザーを認証し、トークンを生成します。 今すぐサーバーBトークンが有効かどうかチェックしますか?有効なトークンを確認するたびにサーバAを通過する必要がありますか?OAuth 2.0。サーバーがaccess_tokensを検証する方法

サーバーBにトークンを有効期限とともに保存し、サーバーBの検証をチェックする必要がありますか?アクセストークン(認可サーバ)とアクセストークン(リソースサーバ)によって保護されたAPIを提供するサーバを発行するサーバが異なる場合

答えて

0

、単純な実装では、リソースサーバは、と通信する必要がありますアクセス・トークンを検証するたびに認証サーバーに通知します。

RFC 7662(OAuth 2.0のトークンイントロスペクション)は、認証サーバは、アクセストークンをイントロスペクトするリソースサーバを提供内省エンドポイントの仕様を規定します。リソースサーバーによってホストされるAPIの実装は、イントロスペクションエンドポイントを呼び出して、クライアントアプリケーションによって提示されるアクセストークンを検証することが期待されます。

関連する問題