У меня возникли проблемы с пониманием того, как работает OAUTH-v2.
OAuth version 2 spec гласит:
Доступ к защищенным ресурсам
Клиент обращается к защищенному ресурсов путем представления доступа
токен серверу ресурсов. сервер ресурсов ДОЛЖЕН подтвердить токен доступа и истек срок его действия. запрошенный ресурс. Методы используемый сервером ресурсов для
подтвердите токен доступа (а также любые ответы об ошибках) за пределами объем этой спецификации, но обычно включает взаимодействие или координация между ресурсами сервер и авторизация
сервер.
Как это взаимодействие между сервером ресурсов и сервером авторизации работает на практике?
- Как сервер ресурсов определить, что токен доступа получено?
- Как ресурсный сервер извлекает разрешенные scope из токена, чтобы узнать, должен ли предоставляться доступ к определенному ресурсу? Является ли область, закодированная в токен доступа, или сервер ресурсов сначала должен связаться с сервером авторизации?
- Как установлено доверие между сервером ресурсов и сервером авторизации?
Доступ к атрибутам токена и методы, используемые для доступа к защищенным ресурсы выходят за рамки этого спецификации и определяются сопутствующие спецификации.
Может ли кто-нибудь привести примеры атрибутов токена?