我们如何获得具有所需受众的 JWT 不记名授权?

信息安全 oauth jwt
2021-08-20 08:48:40

根据OAuth JWT Bearer grant spec,一个有效的 JWT 应该在受众声明中具有某种类型的令牌颁发授权服务器的标识符(可以使用令牌端点)。

JWT 必须包含一个“aud”(受众)声明,其中包含一个将授权服务器标识为目标受众的值。授权服务器的令牌端点 URL 可以用作“aud”元素的值,以将授权服务器标识为 JWT 的目标受众。授权服务器必须拒绝任何不包含自己作为目标受众身份的 JWT 在没有指定应用程序配置文件的情况下,兼容的应用程序必须使用 RFC 3986 的第 6.2.1 节中定义的简单字符串比较方法比较受众值[RFC3986]。如第 5 节所述,用作给定授权服务器的受众的精确字符串必须由授权服务器和 JWT 的颁发者进行带外配置。

那么,我们如何从 IDP 获得具有所需受众声明的 JWT,以用作 JWT 不记名授权?使用 OpenID 令牌作为 JWT 不记名授权是否有效?

0个回答
没有发现任何回复~