You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何从Auth0获取用户令牌用于Postman测试JHipster受保护接口?

从Auth0获取USER角色令牌并在Postman中测试JHipster API

1. 先确认Auth0侧的基础配置

  • 对应JHipster应用的Auth0客户端,必须开启Password授权类型(方便直接模拟用户登录拿令牌,适合后端API测试)
  • 确保Auth0租户里已经创建了带USER角色的测试用户,且角色已正确关联到目标API
  • 检查Auth0应用的Credentials,记下client_id和client_secret,同时确认API的audience(标识符)

2. 在Postman中请求Auth0令牌端点

新建POST请求,地址填Auth0的令牌接口:https://{你的Auth0租户域名}/oauth/token

设置请求头

添加Content-Type: application/x-www-form-urlencoded

填充请求参数(用x-www-form-urlencoded格式)

  • grant_type: password
  • username: 测试用户的邮箱/用户名
  • password: 测试用户的密码
  • client_id: 你的Auth0客户端ID
  • client_secret: 你的Auth0客户端密钥
  • audience: JHipster应用对应的Auth0 API标识符
  • scope: openid profile email roles(必须包含roles,否则令牌里不会携带角色信息)

3. 获取并使用令牌

发送请求后,响应里的access_token就是我们需要的JWT令牌。

接下来测试受保护API:

  • 打开目标JHipster API的Postman请求
  • 切换到Authorization标签,选择Bearer Token类型
  • 粘贴access_token到Token输入框,发送请求即可

可选:用Authorization Code模式获取令牌(更贴近前端流程)

如果不想暴露用户密码,可采用这种更安全的方式:

  • 在Postman的Authorization标签选择OAuth 2.0
  • 配置参数:
    • Grant Type: Authorization Code
    • Callback URL: 填写与JHipster配置一致的回调地址(比如https://localhost:8080/login/oauth2/code/auth0)
    • Auth URL: https://{你的Auth0租户域名}/authorize
    • Access Token URL: https://{你的Auth0租户域名}/oauth/token
    • Client ID: 你的Auth0客户端ID
    • Client Secret: 你的Auth0客户端密钥
    • Scope: openid profile email roles
  • 点击Get New Access Token,在弹出的页面登录测试用户,即可拿到包含USER角色的令牌

关键配置校验

确保JHipster后端的application.yml正确映射Auth0角色:

spring:
  security:
    oauth2:
      resourceserver:
        jwt:
          issuer-uri: https://{你的Auth0租户域名}/
          audiences: {你的API标识符}
          authorities:
            claim: roles
            prefix: ROLE_

这样后端才能将令牌中的USER角色转换为Spring Security认可的ROLE_USER权限,匹配接口的访问控制规则

内容的提问来源于stack exchange,提问作者hem

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 09:02:59