8.5.3. 我是否需要排除服务器每一次 Iant to Introspect a RPT?
不如 Red Hat Single Sign-On 服务器发布的常规访问令牌,RPTs 也使用 JSON Web 令牌(JWT) 规范作为默认格式。
如果要在没有调用远程内省端点的情况下验证这些令牌,您可以在本地解码 RPT 和查询其有效性。对令牌进行解码后,您还可以使用令牌中的权限来强制执行授权决策。
这基本上是 策略执行者的作用。确保:
- 验证 RPT 的签名(基于域的公钥)
- 根据令牌到期、iat 和 aud 声明查询令牌的有效性