选择oauth2流量spa应用程序

ttp71kqs  于 2023-06-21  发布在  其他
关注(0)|答案(1)|浏览(131)

我们正在使用SPA客户端(reactjs)和nodejs服务器构建一个全栈应用程序,这些服务器在API Rest中发布资源。
我需要使用身份提供程序(如azuread或keycloack)对用户进行身份验证。
我想使用OpenIdConnect协议(基于Oauth2),但我不知道我需要哪个流。
我读到授权码与PKCE是最好的SPA,但我不明白为什么?如果我获得了access_token,我可以将其保存在SPA的什么位置?保存此令牌是否安全?
您建议此体系结构使用哪种流程?

rvpgvaaj

rvpgvaaj1#

使用OAuth 2.1,它非常简单。
只有两种流可供选择:
1.当有用户参与时,使用PKCE的授权代码。

  1. ClientCredentials流,当您进行机器对机器通信而不涉及用户时。
    不再推荐所有其他流程。
    如果您不想在SPA应用程序中处理令牌,那么您可以让后端为您处理所有令牌,如下图所示:

在SPA和后端之间,您只有一个传统的cookie会话。

相关问题