You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IdentityServer自定义令牌验证及RP强制调用自省端点问题

OAuth flow

如上图所示,携带JWT访问令牌调用资源提供者(RP)的API时,RP会向身份提供者(IDP)请求以确保令牌可靠性。我需在IDP端添加自定义逻辑来校验令牌可靠性。

我在IDP中实现了以下接口:

  • ICustomTokenRequestValidator
  • ICustomAuthorizeRequestValidator
  • IJwtRequestValidator

并通过以下方法完成注册:

  • AddCustomTokenRequestValidator()
  • AddCustomAuthorizeRequestValidator()
  • services.RemoveAll();
  • services.AddTransient<IJwtRequestValidator, XaniisAuthorizeRequestValidator>();

我原本期望调用RP上的授权API端点时,这些实现中的断点会触发,但实际并未生效。请问是否还有其他负责JWT令牌可靠性校验的接口或服务?

更新:

我用Wireshark监控网络后发现,RP收到请求时并未向IDP发起验证请求。是否存在启用/禁用IDP JWT令牌验证请求(即流程中的请求#4)的配置选项?

更新2:

我发现IDP上提供了/connect/introspect端点用于校验JWT有效性。现咨询两个问题:

  1. 如何强制RP调用该API来校验JWT令牌有效性?
  2. 通过该端点校验JWT是否是可行的方案?

内容的提问来源于stack exchange,提问作者Navid_pdp11

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 10:18:18