Otorgar contraseña del propietario del recurso OAuth 2.0 - Manejo del token de acceso al cerrar la sesión

1

Soy nuevo en OAuth 2.0. Usé el servidor OAuth PHP de BShaffer en la concesión de código de autorización, y entiendo que la aplicación cliente puede tener su token OAuth separado de su autenticación de sesión, es decir, si un usuario cierra la sesión, el token de acceso no se revoca y el token de actualización es utilizado para obtener un nuevo token de acceso al vencimiento.

Estoy creando una aplicación de confianza utilizando una API con la concesión de credenciales de usuario (o propietario del recurso) de OAuth. Mis preguntas son:

  1. Dado que estoy en OAuth Grant de credenciales de usuario, ¿debería OAuth tener todas las credenciales de usuario y ser únicamente la capa de autenticación de usuario (que actuaría como una capa de SSO)?
  2. Con eso, ¿puedo usar un token de OAuth como token de sesión?
  3. Al cerrar sesión en la aplicación cliente, ¿debo revocar el token de OAuth?
pregunta Earl Lapura 26.04.2016 - 03:35
fuente

1 respuesta

0
  1. No entiendo a qué te refieres con Oauth que tiene las credenciales de usuario. Eso no debería suceder. Las credenciales del usuario solo deben fluir entre el usuario y el servidor de autorización.
  2. Sí.
  3. Sí. Creo que es el comportamiento esperado.
respondido por el Eloy Roldán Paredes 13.10.2018 - 13:29
fuente

Lea otras preguntas en las etiquetas