我是第一次学习 oAuth2。我将使用它通过两条腿的方法为一些简单的 Web 服务提供身份验证。
根据我所阅读的内容,流程应该是这样的:Web 服务客户端向 oAuth 服务器提供某种凭据(我正在考虑使用 JWT)。如果凭据有效,则 oAuth 服务器会返回访问令牌。然后,Web 服务客户端在尝试使用 Web 服务端点时提供访问令牌。
这是我的问题,为什么在向端点发出请求时不提供 JWT?为什么 oAuth 的流程是这样构思的。为什么不直接将 JTW 提供给端点并将其用于身份验证?获得访问令牌的额外步骤有什么好处?
谢谢!