MCh*_*van 2 cas oauth-2.0 pkce
我正在尝试使用 CAS 6.1.4 的 OAuth2 功能,特别是授权代码授权类型的证明密钥代码交换 (PKCE) 变体:我设置了所有内容和授权代码可以以其基本形式和 PKCE 变体工作。
\n但是,即使使用 PKCE 变体 \xe2\x80\x93 ,似乎也必须提供client_secret请求参数,我还没有找到避免这种情况的方法。这似乎违反直觉,因为 PKCE 是为无法安全保存客户端秘密的公共客户端引入的。RCF 7636 规格和Apereo 网站上的文档没有提及是否需要授权代码应通过客户端密钥对
\n如果我错过了什么,请告诉我。
\n在这里回答我自己的问题,以防万一有人偶然发现这个问题。
事实证明,您只需省略相应 CAS 服务的字段即可在 CAS 中定义公共客户端。clientSecret(有关 OAuth2 客户端定义的完整描述,请参阅此处,从 CAS 6.1.x 开始。)。
公共客户端不需要client_secret请求参数,并且可以在不提供该参数(无论是否有 PKCE 变体)的情况下执行authorization_code授权类型。
这并不是在任何地方写的,我是通过良好的旧试验和错误发现的。
| 归档时间: |
|
| 查看次数: |
465 次 |
| 最近记录: |