WSO2 IAM配置renew_access_token_per_request后旧访问令牌未即时过期问题
解决WSO2 IAM刷新令牌时旧访问令牌未即时失效的问题
你配置的[oauth.token_renewal] renew_access_token_per_request= "true"仅实现了每次请求自动续订访问令牌,但不会触发旧令牌的即时失效——WSO2 IAM默认旧令牌只会在自身过期或闲置超时(你遇到的4-5分钟无调用)后失效。要实现刷新令牌时旧访问令牌立即失效,需要添加以下配置:
开启刷新时自动撤销旧访问令牌
在deployment.toml中添加:[oauth] revoke_old_access_token_on_refresh = true这个配置会让系统在通过刷新令牌生成新访问令牌时,自动标记旧访问令牌为已撤销。
启用令牌撤销状态实时检查
为了确保每次令牌验证时都会检查其是否已被撤销,添加:[oauth.token_validation] enable_token_revocation_check = true这一步能保证被撤销的旧令牌无法再用于API调用,实现即时失效的效果。
修改完成后,重启WSO2 IAM服务使配置生效。
内容的提问来源于stack exchange,提问作者Hamza Iqbal
相关产品推荐
相关产品推荐

