У меня проблемы с пониманием того, как работает OAUTH-v2.
Спецификация OAuth версии 2 гласит:
Доступ к защищенным ресурсам
Клиент получает доступ к защищенным ресурсам, представляя
маркер доступа серверу ресурсов. Сервер ресурсов ДОЛЖЕН проверить
токен доступа и убедиться, что срок его действия не истек и что его область действия охватывает
запрошенный ресурс. Методы , используемые сервером ресурсов для
проверки маркера доступа (а также любые ответы ошибок) выходит за рамки данной спецификации , но , как правило включают взаимодействие или координацию между сервером ресурсов и авторизации
сервера .
Как это взаимодействие между сервером ресурсов и сервером авторизации работает на практике?
- Как сервер ресурсов определяет, что полученный токен доступа действителен?
- Как сервер ресурсов извлекает разрешенную область из токена, чтобы узнать, следует ли предоставить доступ к определенному ресурсу? Закодирован ли Scope в токене доступа, или сервер ресурсов сначала должен связаться с сервером авторизации?
- Как устанавливается доверие между сервером ресурсов и сервером авторизации?
Атрибуты токена доступа и методы, используемые для доступа к защищенным ресурсам, выходят за рамки данной спецификации и определяются сопутствующими спецификациями.
Может кто-нибудь привести примеры атрибутов токена?