Начиная интеграцию с auth0, я натолкнулся на эту статью Так что ясно, что для защиты apis все, что нам нужно, это access_token, который отправляется с каждым запросом http в заголовке авторизации запроса (схема Bearer).
Но затем auth0 (и, возможно, другие провайдеры) также отправляют Id_token, который содержит информацию о пользователе.Моя путаница заключается в том, как я могу использовать этот id_token для передачи информации о пользователе в мой API.(У меня есть работающий интерфейс spa, который аутентифицируется на auth0 и получает эти 2 токена).
Я могу вызвать конечную точку userInfo в моем API для получения информации о пользователе.Но разве это не победит цель токенов Id ?
Идентификационный токен используется приложением, а заявки, как правило, используются для отображения пользовательского интерфейса.Он был добавлен в спецификацию OIDC в качестве оптимизации, чтобы приложение могло знать личность пользователя, не делая дополнительных сетевых запросов.
Поэтому мой вопрос заключается в том, как получить доступ к профилю пользователя вмой API с использованием идентификаторов токенов?