Spring OAuth2无授权服务器时生成JWT及架构选型咨询
OAuth2授权服务器在客户侧部署场景下的选型合理性咨询
我当前需要将自研服务部署至客户环境,落地前需要确认OAuth2授权服务器的选型合理性,已知项目前置条件如下:
- 客户侧基础设施已经提供成熟的用户身份认证能力
- 该认证能力会拦截所有业务请求,未通过认证的用户会被直接重定向到客户统一登录页面
- 用户在统一登录页完成认证后,会被重定向回我们的自研服务,我们需要对接处理客户侧返回的认证结果,最终向用户发放JWT令牌
目前我在两个技术选型方向上存在困惑:
- 方案一:引入Spring OAuth2依赖,对接独立部署的授权服务器申请JWT令牌
- 方案二:直接基于Spring OAuth2的内置能力自行生成、校验JWT令牌,但不确定该方案是否符合规范、具备落地可行性
我的核心疑问有两点:
- 既然用户已经在客户侧完成了身份认证流程,是否还有必要搭建独立的OAuth2授权服务器,使用client-credentials模式完成客户端对资源服务的认证?
- 简化来说:能否仅引入Spring OAuth2相关依赖库,在不部署独立授权服务器的前提下,完成JWT的生成与校验全流程?
内容的提问来源于stack exchange,提问作者Jordi
相关产品推荐
相关产品推荐

