2016-07-13 3 views
1

ASP.NET 웹 API v2에 IdentityServer3을 사용하여 인증/권한 부여를 구현하려고합니다. 클라이언트는 간단한 HTML 및 jQuery 응용 프로그램입니다. 클라이언트는 AJAX를 사용하여 백엔드 API에 대한 API 호출을 수행합니다.IdentityServer3 - 토큰에 충분한 사용자 이름/암호가있는 경우

나는 client secret의 필요성에 혼란 스럽습니다. IdentityServer3가 JWT 토큰을 되 돌리는 데 충분한 사용자 이름/암호 조합을 사용해야합니까?

답변

1

흐름에 따라 다릅니다. 암시 적 흐름 (시나리오에 맞게 들리는)에는 클라이언트 비밀이 필요하지 않습니다.

토큰 엔드 포인트와 통신 할 때마다 클라이언트 비밀이 필요합니다.

관련 문제