我希望为我的基于RESTful超媒体的API构建一个客户端,并且在审查了许多选项后,我们正在学习oAuth *成为授权访问API的事实上的方法。
我认为我理解整体oauth概念,即依赖于客户端(可信赖或不信任),规范提供了几个流程,以便从资源所有者(用户)授予的角度“信任”客户端(应用程序)访问客户端。
因为我正在构建的应用程序直接属于服务生态系统的一部分,它将属于可信客户端部分的保护伞所以我决定实施资源所有者密码的凭据授权,但这里是我的知识获取的地方oAuth提供的条款和确切的角色混淆了我的大脑关闭:)
我认为这是流程(有一些更多的技术想法):
这是否可以接受?我似乎无法找到任何可用的示例,作为唯一的开发人员,目前可以获得一些反馈。
答案 0 :(得分:0)
最后不需要定义我自己的流程,这只是资源所有者密码授权,我们将用户的凭据交换为可信客户端的oAuth令牌。