想象一下,有两个应用程序:
•API•datastore
您可能希望datastore仅响应对API的请求,并拒绝来自其他任何地方的请求。
datastore将如何决定允许还是拒绝该请求?...tokenreview API接受令牌并返回它们是否有效-是的,就这么简单。
让我们根据令牌查看API手动验证API组件的身份。
它的令牌评论API,所以你可能需要一个令牌。
什么令牌,但是?...•当前用户的系统用户标识的uid。•组包括用户所属的组。•目标对象包含令牌旨在使用的目标对象列表。在这种情况下,只有api才是有效的audience群体。...目标服务没有任何方法可以验证与它一起提供的令牌是否完全是针对自己的。
例如,想象一下买一张从伦敦到纽约的机票。
如果您从英国航空公司购买机票,则无法使用该机票登上维珍航空的航班。...换句话说,datastore服务可以断言调用方的身份,并验证传入的请求令牌是否应用于datastore服务。