Я полагаю, что вы просматриваете этот документ .
Из этого шлюза безопасного API я понял, что шлюз отвечает за самоанализ , а обратный конечные службы будут проверять только сигнатуру токена, которая менее безопасна, чем самоанализ, но все же является уровнем безопасности.
Самоанализ необходим для проверки информации токена на Сервере авторизации .
Это более безопасно, поскольку система может гарантировать, что полученный токен не является вредоносным, срок его действия истек и он получен из известного источника.
Подробная информация о том, как это делается, приведена в RF C 7662 .
Да, шлюз может проверять подпись токена, если у него есть доступ к сертификату.
Я не могу точно сказать, почему они выбирают внутренний сервер для этого, вероятно, проект решение.