выписывает токены, исходя из организационной структуры, которую получает от Oauth2 провайдера (членство в группах, командах, итд)
Есть первая модель - каждый микросервис сам решает как давать доступ пользователям, на основании своих правил
Вторая - каждый микросервис обращается к сервису авторизации с вопросом "можно ли давать этому пользователю доступ?"
Какая лучше? И почему. Мне больше нравится вторая, но за первую топит руководство ¯\_(ツ)_/¯
Помогите разобраться
Вторая лучше
А почему? Не могу предложить внятную аргументацию, может есть какие-то best practices?
Ну для меня это выглядит как разделение ответсвенности 🤷♀️
Обсуждают сегодня