我们的应用程序已经是委托给多个授权服务器的客户端。关键是我们有用户帐户,但我们不存储任何凭据。我们的用户来自 Facebook / Google / 等,他们的本地帐户是自动创建的。
现在,随着该应用程序的发展,其他应用程序希望与我们的 API 集成,因此我们希望提供自己的 OAuth2 端点。我们正在实现一个成熟的 OAuth2 服务器,将部分委托给 Facebook/Google/whatnot,否则作为普通服务器工作(发出我们自己的访问令牌、刷新令牌等)。这是预期的事情吗?标准中有什么特定于这个用例的吗?