我們正試圖找出IPC認證和授權的最佳實踐。我會解釋。 我們有一個基於微服務的體系結構SaaS,具有專用的身份驗證服務。該服務負責認證和管理認證令牌(JWT)。微服務 - IPC認證/授權
對於登錄並開始消耗來自不同服務的資源的用戶而言,一切正常。
現在的問題是如何驗證和授權由其他服務啓動的請求(沒有特定用戶的上下文)?
- 我們應該生成每個服務專用的用戶,並把它當作 系統中的任何其它用戶(具有相應權限)?
- 應該 我們在服務之間部署了一個「硬編碼」/動態令牌嗎?
- 有沒有其他想法?
我們最擔心的是這樣的令牌/密碼在某些時候會被破壞,因爲從一個服務到另一個服務的請求會被高級權限處理。
乾杯,