1
2
一些答案:
责任 一般来说:
如果希望在UI和API中同时使用角色信息,则默认选项是将角色添加到id令牌和访问令牌中。 然而,这并不能很好地扩展,因为在一个真正的商业应用程序中,随着时间的推移,您可能会添加多个类似的规则,并且需要不断地向令牌添加声明。 可扩展性 随着时间的推移,一个更容易管理的更好的选择是UI向其API请求角色+其他数据,因为API无论如何都需要相同的角色信息。 此外,对于ui和api做出的授权决策,令牌不一定是唯一的数据源。我的 blog post on claims 描述一种模式,可用于管理来自多个数据源的声明。 |
user18789895 · 我应该如何验证WinForms应用程序? 2 年前 |
Gurudev Kumar · 如何在gramex中实现第三方身份验证 2 年前 |
elmazzun · 我应该为我的web应用程序创建多少客户端ID? 6 年前 |
user9465677 · GMAIL api的增量身份验证 6 年前 |
SlowBlurry · 如何强制使salesforce访问令牌过期? 6 年前 |
Nipoon Patel · Gmail登录如何工作 6 年前 |