Правильно ли выполнено единое входящее в SaaS мобильное приложение? - PullRequest
2 голосов
/ 10 марта 2019

Я работаю в компании B2B SaaS, которая обслуживает компании, у которых есть разные провайдеры единого входа.Мы работаем над интеграцией единого входа в мобильную и серверную части, используя протоколы Open Id Connect и OAuth2.0.

Я просто дважды проверяю, правильно ли я понимаю поток, поэтому, пожалуйста, исправьте меня, если яЯ не прав:

Ожидаемый поток:

b2b saas flow

  1. Пользователь открывает мобильное приложение и вводит свою электронную почту
  2. Используя Tenant Discovery, мы определяем, какой IDP они используют (если есть), и перенаправляем их на страницу входа в систему с помощью CustomTab (мы используем библиотеку AppAuth на iOS и Android)
  3. Они вводятся в ихучетные данные, которые отправляются в их IDP с PKCE
  4. AppAuth получает AuthToken, который затем используется с code_verification PKCE для получения токена доступа.
  5. Мобильное приложение получает токен доступаи передает его на наш сервер в сообщении для входа с электронной почтой пользователя.
  6. Сервер использует токен доступа для обратной связи с IDP и проверки пользователя путем захвата его адреса электронной почты.
  7. Адрес электронной почты пользователя проверяется, затем мы генерируем наши файлы cookie для проверки подлинности и межсайтовой подделки, которые возвращаются обратно клиенту.

Это все правильно?

...