- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在使用 ASP.NET MVC 5.2.2、Web API 2.2 和 Katana/OWIN 3.0 开发应用程序。该应用程序使用 ASP.NET Identity 2.1 作为本地帐户和数据库。
我正在使用OAuth Authorization Server生成访问和刷新 token 。我有 Android 和 IOS 应用程序使用我的本地 oauth 授权服务器。 Android 和 IOS 应用程序使用 SDK 登录 Facebook、Google 等。之后应用程序会将(Facebook/Google/etc)访问 token 发送到服务器。服务器将使用 Facebook/Google/等验证访问 token 。
如果有效,则
1) Should I generate new local access token(in Auth header) to apps for all future request?
2) Should the app send me Facebook/Gmail/etc access token(in Auth header) every time and the server validate the access token with Facebook/Gmail/etc each time?
3) If local access token expire, then the server is using refresh token to generate new access token. Should the server update the access token as well as refresh token during this time or updating access token is enough?
最佳答案
验证社交提供商外部访问 token 后,您需要将此外部访问 token 与授权服务器(本地机构)颁发的本地访问 token 交换。此实现的所有详细信息可以在这里找到:http://bitoftech.net/2014/08/11/asp-net-web-api-2-external-logins-social-logins-facebook-google-angularjs-app/让我知道这是否有帮助。
以下是我根据地方当局的访问 token 问题更改外部访问 token 所遵循的具体步骤。前端是一个 AngularJS 应用程序。您可以在此处查看演示应用程序,看看我如何使用 Facebook 访问 token http://ngauthenticationweb.azurewebsites.net/ 访问 Web api
1- AngularJS 应用程序通过指定 client_id、redirect_uri、response_type 将 HTTP GET 请求发送到我们后端 API 中定义的匿名端点 (/ExternalLogin)。
2- 一旦端点收到 GET 请求,它将检查用户是否经过身份验证,假设他没有经过身份验证,因此它会通知负责请求的外部提供者的中间件对此负责打电话,在我们的例子中是 Google。
3- 将显示 Google 同意屏幕,用户将提供其 Google 凭据进行身份验证。
4- Google 将回调我们的后端 API,并且 Google 将设置一个外部 Cookie,其中包含 Google 的身份验证结果(包含用户的外部提供商的所有声明)。
5- Google 中间件将列出名为“Authenticated”的事件,我们将有机会阅读 Google 设置的所有外部声明。在我们的例子中,我们有兴趣阅读名为“AccessToken”的声明,它代表 Google 访问 token ,其中该声明的颁发者不是本地权威机构,因此我们不能直接使用此访问 token 来授权对我们安全的调用后端 API 端点。
6-然后我们将外部提供商的外部访问 token 设置为名为“ExternalAccessToken”的自定义声明,Google 中间件将重定向回端点 (/ExternalLogin)。
7- 现在用户已使用外部 cookie 进行身份验证,因此我们需要检查初始请求中设置的 client_id 和 redirect_uri 是否有效,并且该客户端配置为重定向到指定的 URI。
8- 现在,代码检查外部 user_id 以及提供程序是否已注册为本地数据库帐户(无密码),在这两种情况下,代码都会发出 302 重定向到redirect_uri 参数中指定的 URI,此 URI将包含以下内容(“外部访问 token ”、“拥有本地帐户”、“提供商”、“外部用户名”)作为 URL 哈希片段而不是查询字符串。
9-一旦 AngularJS 应用程序收到响应,它将根据该响应决定用户是否有本地数据库帐户,并据此向端点之一发出请求(/RegisterExternal 或/ObtainLocalAccessToken) 。两个端点都接受外部访问 token ,该 token 将用于验证,然后使用它来获取本地权威机构颁发的本地访问 token 。此本地访问 token 可用于访问我们的后端 API 安全端点。
关于asp.net-mvc - 使用外部访问 token 或本地访问 token ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/25665566/
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 4 年前。 Improv
PowerShell Web Access 允许您通过 Web 浏览器运行 PowerShell cmdlet。它显示了一个基于 Web 的控制台窗口。 有没有办法运行 cmdlet 而无需在控制台窗
我尝试在无需用户登录的情况下访问 Sharepoint 文件。 我可以通过以下任一方式获取访问 token 方法一: var client = new RestClient("https://logi
我目前正在尝试通过 Chrome 扩展程序访问 Google 服务。我的理解是,对于 JS 应用程序,Google 首选的身份验证机制是 OAuth。我的应用目前已成功通过 OAuth 向服务进行身份
假设我有纯抽象类 IHandler 和派生自它的类: class IHandler { public: virtual int process_input(char input) = 0; };
我有一个带有 ThymeLeaf 和 Dojo 的 Spring 应用程序,这给我带来了问题。当我从我的 HTML 文件中引用 CSS 文件时,它们在 Firebug 中显示为中止。但是,当我通过在地
这个问题已经有答案了: JavaScript property access: dot notation vs. brackets? (17 个回答) 已关闭 6 年前。 为什么这不起作用? func
我想将所有流量重定向到 https,只有 robot.txt 应该可以通过 http 访问。 是否可以为 robot.txt 文件创建异常(exception)? 我的 .htaccess 文件: R
我遇到了 LinkedIn OAuth2: "Unable to verify access token" 中描述的相同问题;但是,那里描述的解决方案并不能解决我的问题。 我能够成功请求访问 toke
问题 我有一个暴露给 *:8080 的 Docker 服务容器. 我无法通过 localhost:8080 访问容器. Chrome /curl无限期挂断。 但是如果我使用任何其他本地IP,我就可以访
我正在使用 Google 的 Oauth 2.0 来获取用户的 access_token,但我不知道如何将它与 imaplib 一起使用来访问收件箱。 最佳答案 下面是带有 oauth 2.0 的 I
我正在做 docker 入门指南:https://docs.docker.com/get-started/part3/#recap-and-cheat-sheet-optional docker-co
我正在尝试使用静态 IP 在 AKS 上创建一个 Web 应用程序,自然找到了一个带有 Nginx ingress controller in Azure's documentation 的解决方案。
这是我在名为 foo.js 的文件中的代码。 console.log('module.exports:', module.exports) console.log('module.id:', modu
我试图理解访问键。我读过https://docs.aws.amazon.com/general/latest/gr/aws-sec-cred-types.html#access-keys-and-se
我正在使用 MGTwitterEngine"将 twitter 集成到我的应用程序中。它在 iOS 4.2 上运行良好。当我尝试从任何 iOS 5 设备访问 twitter 时,我遇到了身份验证 to
我试图理解访问键。我读过https://docs.aws.amazon.com/general/latest/gr/aws-sec-cred-types.html#access-keys-and-se
我正在使用以下 API 列出我的 Facebook 好友。 https://graph.facebook.com/me/friends?access_token= ??? 我想知道访问 token 过
401 Unauthorized - Show headers - { "error": { "errors": [ { "domain": "global", "reas
我已经将我的 django 应用程序部署到 heroku 并使用 Amazon s3 存储桶存储静态文件,我发现从 s3 存储桶到 heroku 获取数据没有问题。但是,当我测试查看内容存储位置时,除
我是一名优秀的程序员,十分优秀!