OpenID Conectar el token de acceso para acceder a la API protegida

2

En nuestra configuración necesitamos tanto una autenticación de usuario confiable como una autorización basada en el alcance.

Considere el siguiente escenario: un usuario inicia sesión en nuestro cliente (portal) mediante OpenID Connect, y nuestro cliente desea acceder a un recurso ("leer") en un servidor de recursos (expuesto por una API de servicio backend) en un servidor diferente. servidor que está protegido a través de OAuth 2.0.

¿Sería un enfoque legítimo agregar un alcance de "lectura" personalizado a OpenID Connect y utilizar el token de acceso (!) recibido para acceder a una API protegida que requiere el alcance de "lectura"?

    
pregunta oliver 10.03.2016 - 17:51
fuente

1 respuesta

0

Para responder a mi propia pregunta. Sí, es legítimo hacer eso. Utilizamos OIDC para la autenticación y el access_token para proteger las API.

    
respondido por el oliver 16.01.2017 - 09:34
fuente

Lea otras preguntas en las etiquetas