Tengo algunos problemas para entender cómo funciona OAUTH-v2.OAuth v2 comunicación entre autenticación y servidor de recursos
El OAuth version 2 spec lee:
acceso a los recursos protegidos
El cliente tiene acceso a los recursos protegidos presentando el acceso
contadores al servidor de recursos. El servidor de recursos DEBE validar el token de acceso
y asegurarse de que no ha caducado y que su alcance cubre
el recurso solicitado. Los métodos utilizados por el servidor de recursos a
validar el testigo de acceso (así como cualquier respuesta de error) son más allá del alcance de esta especificación , pero generalmente implican una interacción o coordinación entre el servidor de recursos y la autorización
servidor.
¿Cómo funciona esta interacción entre el servidor de recursos y el trabajo servidor de autorización en la práctica?
- ¿Cómo el servidor de recursos determinar que un token de acceso que recibida es válida?
- ¿Cómo el servidor de recursos extrae el alcance del token para ver si se debe otorgar acceso a un recurso en particular? ¿Está el alcance codificado en el token de acceso o el servidor de recursos primero debe ponerse en contacto con el servidor de autorizaciones?
- ¿Cómo se establece la confianza entre el servidor de recursos y el servidor de autorizaciones?
atributos token de acceso y los métodos utilizados para acceso protegido recursos son más allá del alcance de esta especificación y se definen por especificaciones de compañía.
¿Alguien puede dar ejemplos de atributos de tokens?
¿Es verdad que si la entidad que emite y valida tokens no tiene IP blanca/pública estática, las devoluciones de llamada del proveedor de servicio al cliente/propietario del recurso no pueden hacerse a través de HTTP, por lo que requieren algunas implementaciones más elaboradas? –
Las rellamadas no son realizadas por el proveedor del servicio sino por el navegador del usuario. No estoy seguro exactamente de lo que está preguntando. –