我一直在阅读Google上的文章,但没有一个向我解释问题。我想用它来解释一下digitalocean的文章中的这张图片:
所以我不理解步骤5和6。当身份验证服务器返回访问令牌时,该令牌用于从资源服务器检索数据。但是资源服务器如何知道访问令牌是否真的有效?它会问授权服务器令牌是否有效吗?
例如,如果我想出了一些随机访问令牌并将带有该令牌的请求发送到资源服务器,将会发生什么?如何知道令牌无效?
答案 0 :(得分:2)
每个授权服务器都有自己的创建访问令牌的方式。使用授权的资源服务器知道此方法,并能够根据需要对其进行验证。
标准oauth服务器都具有发现文档。本文档介绍了如何创建其令牌。
https://accounts.google.com/.well-known/openid-configuration
可以找到使用的键jwks_uri
故事
我作为开发人员创建了超级出色的Google Analytics(分析)应用(Application (Client))
。我在(Authorization server)
中设置了应用程序,并获得了客户端ID和客户端密码。
(User (Resource owner))
运行我的应用程序时,您会看到一个登录屏幕,然后是一个同意屏幕
我的应用Google Analytics windows
想通过Google Analytics(分析)API google analytics data
访问您的(Resource server (API))
如果您说是,则授权服务器会将访问令牌返回到Application (Client)
,可用于访问Google anlaytics API (Resource server (API))
答案 1 :(得分:0)
验证资源服务器中的访问令牌通常超出OAuth规范的范围。 有两种方法可以做到这一点,
希望这会有所帮助。