Я создаю сервис, который будет выступать в качестве поставщика OAuth 2.0. Я хочу иметь возможность ограничить количество одновременных авторизаций, которые пользователь имеет для конкретного потребителя.
Например, каждый пользователь потребительского приложения должен иметь, скажем, только три одновременные авторизации для этого потребителя и, следовательно, иметь возможность использовать только три клиента одновременно. Когда он пытается авторизоваться в четвертый раз, он должен предложить пользователю удалить авторизацию для существующего клиента, прежде чем он сможет продолжить.
В моем ограниченном опыте использования OAuth токен для потребительского приложения всегда одинаков для комбинации пользователя и потребителя, и поэтому нет способа аннулировать доступ к определенным клиентам - только потребителям.
Есть ли в OAuth 2.0 какое-либо положение, позволяющее сделать идентификатор клиента частью этой комбинации и, следовательно, частью токена? Я особенно заинтересован в OAuth 2.0 из-за потока User-Agent.
Или я полностью лаю не на том дереве, и стоит ли мне смотреть, как я кладу другую систему поверх OAuth?