我正在研究云服务身份验证系统,我不完全确定处理身份验证请求的最佳方式是什么.我们计划将我们的图像服务器作为与API服务器分开的进程运行,以便我们可以相互独立地扩展它们.使用API密钥处理请求身份验证非常简单,因为我们可以让映像服务器存储自己的API密钥并检查请求是否在标头中提供(显然通过HTTPS),与API服务器相同.对于用户而言,它变得更加复杂.
现在我们设置它以便API服务器处理生成会话令牌并将用户存储在其数据库中,但我们想要做的是使用3台服务器:
并让映像和API服务器对身份验证服务器的请求进行身份验证.究竟应该怎么做呢?对于API和映像服务器发出的每个请求,都要在性能方面达到性能.可以/应该从与其创建的服务器不同的服务器验证令牌吗?
例如:可以/我应该将从验证服务器收到的令牌传递给映像服务器,验证令牌来自"my.auth.server"并检查用户ID是否正确?JWT会是一个很好的代币吗?