Tôi đang gặp một số khó khăn khi hiểu cách hoạt động của OAUTH-v2.
Các OAuth phiên bản 2 đặc tả lần đọc:
Truy cập tài nguyên được bảo vệ
Máy khách truy cập các tài nguyên được bảo vệ bằng cách xuất trình
mã thông báo truy cập cho máy chủ tài nguyên. Máy chủ tài nguyên PHẢI xác thực
mã thông báo truy cập và đảm bảo rằng nó chưa hết hạn và phạm vi của nó bao gồm
tài nguyên được yêu cầu. Các phương pháp được máy chủ tài nguyên sử dụng để
xác thực mã thông báo truy cập (cũng như bất kỳ phản hồi lỗi nào) nằm ngoài phạm vi của đặc điểm kỹ thuật này , nhưng thường liên quan đến sự tương tác hoặc phối hợp giữa máy chủ tài nguyên và
máy chủ ủy quyền .
Sự tương tác này giữa máy chủ tài nguyên và máy chủ ủy quyền hoạt động như thế nào trong thực tế?
- Làm cách nào để máy chủ tài nguyên xác định rằng mã thông báo truy cập mà nó nhận được là hợp lệ?
- Làm cách nào để máy chủ tài nguyên trích xuất phạm vi được phép từ mã thông báo để xem liệu có nên cấp quyền truy cập cho một tài nguyên cụ thể hay không? Phạm vi có được mã hóa trong mã thông báo truy cập hay máy chủ tài nguyên trước tiên phải liên hệ với máy chủ ủy quyền?
- Sự tin cậy giữa máy chủ tài nguyên và máy chủ ủy quyền được thiết lập như thế nào?
Thuộc tính mã thông báo truy cập và các phương pháp được sử dụng để truy cập tài nguyên được bảo vệ nằm ngoài phạm vi của đặc điểm kỹ thuật này và được xác định bởi thông số kỹ thuật đồng hành.
Ai đó có thể đưa ra ví dụ cho các thuộc tính mã thông báo?