Tapkey Token Exchange 令牌交换身份提供商选择规则咨询
Tapkey 令牌交换接口 IDP 匹配规则答疑
问题直接答复
- 关于是否仅能获取
provider指定IDP的access token:是。只要请求中携带了合法的provider参数,接口只会返回该参数指定身份提供商对应用户的access token,不会匹配到另一个使用相同公钥的IDP下的用户。 - 关于IDP选择的依据:是。身份提供商的选择完全由请求体的
provider参数决定,不会通过你提交的待交换JWT的签名来自动匹配IDP。
逻辑补充
Tapkey的令牌交换流程中,provider参数是路由到对应IDP的唯一判断依据,后续所有校验逻辑都仅在该参数指定的IDP上下文内执行:
- 你提交的待交换JWT的签名,仅会用
provider指定IDP配置的公钥做验签,不会用于反向匹配IDP - 即使两个IDP配置了完全相同的公钥,接口也不会跨IDP查询用户,只会在
provider指定的IDP用户体系中匹配身份 - 实际使用时需要确保
provider参数值和JWT的实际签发IDP一致,否则即使JWT签名合法,若用户不存在于指定IDP的体系中,请求仍会报错。
内容的提问来源于stack exchange,提问作者Moritz Fröhlich
相关产品推荐
相关产品推荐

