Приложения и доступ к API · проверено по источникам

Сервер авторизации

Сервер авторизации — компонент OAuth, который проверяет основание для доступа и при необходимости клиента, после чего выдаёт токены доступа и обновления.

Также ищут: Authorization server · OAuth AS · издатель токенов

Практический смысл

Почему это важно

Он определяет издателя, правила и жизненный цикл токенов; его компрометация или неверная проверка затрагивает все доверяющие ресурсные серверы.

Доказательная часть

Что подтверждено

  1. Сервер авторизации выдаёт токен доступа после успешной проверки основания для доступа: в делегированных потоках проверяются владелец ресурса и его разрешение, а при выдаче по учётным данным клиента — аутентификация самого клиента и его собственное или заранее согласованное право.

    Граница применимости: Роль сервера авторизации в OAuth 2.0; точные шаги зависят от способа выдачи доступа.

  2. Сервер авторизации выдаёт токены, а ресурсный сервер принимает защищённые запросы и проверяет пригодность токена для своего API.

    Граница применимости: Граница обязанностей серверов в OAuth.

Перед спецификацией

Что проверить

  1. Проверьте точного издателя.
  2. Защитите конечные точки протокола.
  3. Опишите подпись, обновление и отзыв токенов.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие