Я новичок в OAuth, но я не понимаю, как Resource Server
использует access_token
, чтобы узнать, достаточно ли у пользователя разрешений для запрошенного ресурса.
У меня три конкретных вопроса:
first : Resource Server
вызывает authorization Server
для каждого access_token
(например, для получения информации о пользователе, такой как имя пользователя, ..)?
секунда : хранит ли authorization Server
какие-либо данные о выданных access_token
с? и если да, могу ли я сделать это без сохранения состояния?
третий : я хочу разработать приложение с микросервисной архитектурой, сервером аутентификации / авторизации (с OAuth) и другими службами, и я хочувсе мои сервисы должны быть полностью не сохраняющими состояние (я имею в виду, что мои сервисы вообще не должны вызывать сервер OAuth и получать всю необходимую информацию из access_token, такую как имя пользователя и т. д.), возможно ли это?