我的任务是为客户创建面向服务的生态系统。整个过程将基于REST并在ASP.NET中构建,但我的问题是与技术无关。我们希望拥有一个集中式身份验证服务,该服务可以发布JWT令牌以及受环境中其他服务信任的声明。
我的问题是这个 - Web客户端(浏览器)要求的第一件事是什么?我见过的所有图表(我将尝试添加几个示例链接)使得客户端需要自我意识并意识到他们在创建第一个之前需要一个令牌请求功能REST服务,这对我来说似乎很好。
我希望它工作的方式是他们只是尝试访问受保护的资源,但是没有auth令牌,请求我的REST服务质询他们的用户/密码,但随后将身份验证委派给我的auth服务。所以:
......我完全不喜欢这个吗? Web客户端是否需要知道有一个单独的auth服务并在那里发出一个请求来获取他们的JWT,然后第二个请求REST资源通过JWT?这对我来说似乎很笨拙,我希望这不是主意。
此外,另一个n00b问题 - 是由Web客户端自动保存的JWT令牌,并随每个请求重新发送,因此我不必每次都要经过身份验证服务步骤吗?这是到期设置的用途吗?
TIA。
请参阅此处的图1,了解我的意思:http://msdn.microsoft.com/en-us/library/hh446531.aspx
答案 0 :(得分:1)
从您的上一个问题开始,将使其余答案更加清晰: