Oauth2 с подключением OpenId

Я спрашиваю вас сегодня, потому что я в тупике. Я пропустил кусок в логике соединения Oauth2 и OpenID в apigee.

Я понимаю, что приложение Openid Connect запрашивает профиль пользователя, вошедшего в систему, и что OAuth2 предлагает способ доступа приложения к защищенному ресурсу с помощью токена доступа.

Теперь мы рассмотрим сценарий, в котором защищенный ресурс должен проверить, что вошедший в систему пользователь - это сам, взявший токен авторизации, хороша ли эта иллюстрация, которую я здесь сделал, или я все усложняю?

введите здесь описание изображения


person Adouani Riadh    schedule 01.12.2017    source источник


Ответы (1)


Насколько я понимаю, вы упустили конечную точку самоанализа.

Эта конечная точка предназначена для серверов ресурсов. Это позволяет им получить подробную информацию о токене доступа, используемом клиентом. Если токен доступа активен, вы будете получать утверждения о нем, и особенно утверждение sub, которое представляет владельца ресурса (то есть пользователя в вашем варианте использования).

person Spomky-Labs    schedule 02.12.2017