получает id токен и access token, ну... собственно все
как мне его потом опрокидывать? в теле каждого запроса что ли? это дичь.
акцесс токен это тупо хеш, потому никакой полезной инфы он не несет
единственное, я мог клиенты попутать, что вместо фронта должен быть фронт - но это тоже вряд ли, потому что бек у меня общий для всех ролей и сам по себе он клиентом не является. а, так сказать, resource server - я к нему могу обратиться только при наличии access token-а - удостоверение, полученное от end-user-а (resource owner-а), имеющие определенные скоупы на совершение каких-то конкретных действий (authZ, oauth2 часть)
а вот клиентов в виде фронта может быть много - админка, 1 роль, 2-я... N-роль и т.д. У каждого свои интерфейсы и набор скоупов
в заголовке бирер передавать аксесс токен, например
Обсуждают сегодня