我读过Dominik关于使用Identity Server ()进行身份验证和权限建模的博客文章。由于我主要使用的是基于角色的授权,所以可以使用IdentityServer作为不同客户端和apis的身份验证/授权端点。
我的问题是如何正确地建模身份和资源范围?如果是,客户端能否只知道请求的资源作用域的用户角色(而不是所有作用域的所有角色)。就我所理解的概念而言,如果我通过UserInfo端点请求有关用户的声明,我将接收被请求标识范围中列出的c
我有一个关于Identity Server 3和OAuth2作用域的问题。
通常,我对作用域的理解是“分组”资源,并在作用域中定义这些资源所需的声明。现在,我想使用oauth2客户端凭据和OIDC混合流。因为一个客户端只能在身份服务器中提供一个流,所以我必须为这些流创建不同的客户机,这是很好的。对于客户端凭据流,作用域必须具有"Resource“类型,因为其中没有声明。对于混合流,它们将与