Спецификация: RFC 8707
Resource Indicators позволяют клиентам указывать, с какими resource server(ами) будет использоваться access token, обеспечивая токены с ограниченной аудиторией и улучшенную безопасность.
Authorization Request
- Параметр
resource— указание целевого resource server(а) — реализовано - Множественные параметры
resource— запрос доступа конкретным ресурсам — реализовано
Token Response
- Claim
audв access token — содержит запрошенные ресурсы; полностью отсутствует, если ресурс не запрашивался — реализовано
Учетные данные ресурсов
Ресурсы можно зарегистрировать как internal (внутренние) или public (публичные):
- Internal ресурсам выдается сгенерированная учетная запись (credential). Edge аутентифицируется на них от имени вызывающей стороны через
Authorization: Basic, используя этот credential, вместо того чтобы пересылать собственный access token вызывающей стороны. - Public ресурсы не имеют credential. Edge пересылает исходный access token вызывающей стороны как есть, поэтому сам resource server отвечает за проверку audience токена.
Credential внутренних ресурсов поддерживает ротацию (предыдущий credential остается действительным до явного удаления), по аналогии с управлением секретами OAuth-клиентов.
Преимущества
Resource indicators обеспечивают:
- Токены с ограниченной аудиторией (токены валидны только для конкретных resource servers)
- Защита от злоупотребления токенами между различными API
- Детализированный контроль доступа для каждого ресурса
Статус
- Реализовано