Best practices für den Umgang mit access-Token und-Bereiche für OAuth2 Umsetzung?

Angenommen, wir haben eine OAuth2-Implementierung unterstützt "Lesen" und "schreiben" Bereich.

Ich ein Zugriffstoken abzurufen "f482c829" mit "read" - Bereich. Wenn ich dann meine Meinung ändern, und jetzt wollen Sie read+write Berechtigung und Autorisierung wieder mit "Lesen" und "schreiben" Umfang tun Sie:

  • Update-scopes für die bestehende access-token und Rückgabe token "f482c829"?
  • Wenn mit der gleichen token, verlangen, dass der access token wird zurückgefordert, wenn die mit response_type=code vor Aktualisierung Bereiche? (Ich denke ja)
  • Update-scopes für die bestehende access-token und kehren erfrischt token "zf382nL"?
  • Schaffen ein völlig neues token verlassen "f482c829" und seiner Bereiche intakt?

Wenn Sie ein neues token jedes mal, pro Bereich ist, dass zum speichern von mehreren access-tokens pro Autorisierung und unterschiedliche Berechtigungen überall. Ich habe gezögert, es zu implementieren, so.

Die OAuth2-Skillung (so der Entwurf-12) hat leider keine Adresse hat.

InformationsquelleAutor dschn | 2011-02-16
Schreibe einen Kommentar