api - API网关如何通过内省(introspection)验证访问 token

标签 api security authentication jwt microservices

我发现一篇有趣的文章有这样的插图:

enter image description here

它说:

API Gateway verifies access token for all incoming requests via introspection

但这是什么意思呢?

它表示网关前往授权服务器并验证 token (JWT)。 为什么需要这个?

如果网关有授权服务器的公钥,它可以像每个后端服务一样使用签名检查 token 有效性,为什么需要内省(introspection)以及如何完成?

最佳答案

根据您的身份提供商,这两种方式都可以完成,但需要权衡。

如果您在本地验证 token ,那么它可以使用公钥来执行此操作,这是非常有效的方法,但缺点是,如果 token 或签名 key 被撤销,那么您的 token 仍然有效。使用远程检查,您必须承担 http 开销,但这更可靠。

通常, token 的生命周期很短,并在本地进行验证。但是,如果您的访问 token 生命周期很长,您的应用程序需要严格的访问控制或库不支持本地验证,那么最好远程检查它们

关于api - API网关如何通过内省(introspection)验证访问 token ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60168622/

相关文章:

java - run-Jetty-运行 Eclipse 插件 : allow only loopback connections

Android:存储用户名和密码?

jquery - 从 youtube 播放列表中获取视频,使用 jQuery、api

rest - 检索特定组的 key 斗篷组 ID

java - 无法在 Java 中的 API 基本身份验证中授权

php - 通过两个独立的 joomla 站点进行 Joomla 身份验证

java - 从自定义 Spring 的 CommonsHttpInvokerRequestExecutor 切换到 HttpComponentsHttpInvokerRequestExecutor

json - 如何在 Swift 中解析并返回响应中的所有 json 数据?

java - javakey现在在哪里?

c# - Quartz.net Scheduler 远程访问的安全性