我正在使用 SAML 令牌对一组 REST-ful 服务进行身份验证,方法是将 SAML 令牌放在Authorization
标头中。
我找不到任何表明有标准方法可以做到这一点的东西。例如,我是否使用:
Authorization: Bearer <EncryptedAssertion ...
或者:
Authorization: Bearer PEVuY3J5cHRlZEFzc2VydGlvbiAuLi4=
或者:
Authorization: SAML PEVuY3J5cHRlZEFzc2VydGlvbiAuLi4=
或者是其他东西?
请注意,如果证书具有多个名称组件,则第一个不起作用(因为逗号会弄乱标头解析)。
我使用'Bearer'这一事实并没有说明令牌的格式。
Apache CXF 似乎使用了第三种变体。
哪个是标准的?有标准吗?如果没有,是否有事实上的标准?