OAuth2流程选型、RBAC及API权限管控相关技术咨询
OAuth2流程与API权限相关疑问
我正在梳理OAuth2的可选流程及决策影响,已经为Web应用配置并验证了OAuth2认证流程,该Web应用还对外暴露了3个API端点。
我尝试用**Client Credentials Flow(客户端凭证流程)**来保护API:为每个API创建独立的OAuth2 Web应用并关联对应API,通过调用IDP(传入grant_type=client_credentials、client_id、client_secret以及scope(API ID))获取Access Token后可以正常调用API端点,但有以下疑问:
- 客户端凭证流程是不是不支持RBAC?因为生成的令牌里没有身份、角色或权限相关信息?
- API的Scope(作用域)具体该怎么用?
- 如果要给多客户端的API实现RBAC,是不是必须用Authorization Code Flow(授权码流程)?要不要创建类服务账号的用户并配置角色权限?
- 做机器对机器交互时,除了现有的参数,还需要给客户端应用提供其他信息来调用IDP生成Access Token吗?
另外我还没搞懂企业环境中多资源服务器与Web应用搭配OAuth2的整体架构,需要更具体的示例来理解Access Token访问资源的逻辑。
内容的提问来源于stack exchange,提问作者Mike Rother
相关产品推荐
相关产品推荐

