16.17. 限制范围
16.17.1. 范围可用性 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
默认情况下,新的客户端应用程序具有无限 角色范围映射。该客户端的每个访问令牌都包含用户具有的所有权限。如果攻击者破坏了客户端并获取客户端的访问令牌,则用户可访问的每个系统都会被破坏。
使用每个客户端的 Scope 菜单 来限制访问令牌的角色。或者,您可以在 Client Scope 级别上设置角色范围映射,并使用 Client Scope 菜单将 Client Scopes 分配给您的客户端。
删除客户端的离线范围也会取消为客户端发布长期离线令牌的能力,并为用户提供更好的会话控制。
16.17.2. 范围可见性 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
默认情况下,所有范围都包含在 OpenID Connect 发现端点中。要减少可发现性和 OSINT 暴露的问题,您可以将每个范围配置为排除。