У мене виникають проблеми з розумінням того, як працює OAUTH-v2.
Специфікація OAuth версії 2 говорить:
Доступ до захищених ресурсів
Клієнт отримує доступ до захищених ресурсів, представляючи
маркер доступу на сервері ресурсів. Сервер ресурсів ПОВИНЕН перевірити
маркер доступу та переконатися, що термін його дії не минув і що його область охоплює
запитуваний ресурс. Методи, що використовуються сервером ресурсів для
перевірки маркера доступу (а також будь-яких відповідей на помилки), виходять за рамки цієї специфікації , але, як правило, передбачають взаємодію або координацію між сервером ресурсів та
сервером авторизації .
Як ця взаємодія між сервером ресурсів та сервером авторизації працює на практиці?
- Як сервер ресурсів визначає, що отриманий маркер доступу є дійсним?
- Як сервер ресурсів витягує дозволену область дії з маркера, щоб перевірити, чи повинен бути наданий доступ до певного ресурсу? Чи кодується область дії у маркері доступу, або сервер ресурсів спочатку повинен зв’язатись із сервером авторизації?
- Як встановлюється довіра між сервером ресурсів та сервером авторизації?
Атрибути маркера доступу та методи, що використовуються для доступу до захищених ресурсів, виходять за рамки цієї специфікації та визначаються супутніми специфікаціями.
Хтось може навести приклади для атрибутів лексеми?