仅对第一方客户端使用 Oauth2 是否合适?

7 authentication authorization oauth-2.0

我已经阅读了很多有关 Oauth2 授权的内容,但我似乎无法找到我的问题的明确答案,所以我希望你们中的一个人可以在这里帮助我。

如果我理解正确的话,Oauth2 是专门为将部分 API 授权给公共第三方客户端而设计的。我似乎在规范中找不到任何有关授权第一方客户端的内容。我读过一些关于使用隐式授予类型的文章,但感觉为此目的使用隐式授予类型并不是规范的真正设计目的。

假设我有一个 API,我想通过 Web 应用程序和本机移动应用程序访问它。用户可以在这些应用程序上创建帐户并访问 API 的某些部分。我还想要一个可以访问 API 的所有部分的管理门户。所以我需要在我的API中进行某种授权,但由于所有这些应用程序都是第一方客户端(由我制作),所以在这里使用Oauth2感觉不对。

因此我的问题是,对第一方应用程序使用 Oauth2 是否合适?如果不合适,第一方客户端授权的替代方案是什么?

jwi*_*eke 1

OAuth 2.0 用于服务到服务的授权。

当涉及用户身份验证时,OpenID Connect 是正确的选择。

您可以利用OpenID Connect身份验证请求中的“提示参数” ,它是一个可选的、以空格分隔、区分大小写的 ASCII 字符串值列表,指定授权服务器是否提示资源所有者重新进行身份验证并同意。

通常,使用值“none”,则授权服务器不得显示任何身份验证或同意用户界面页面。