我正在开发一个 Javascript 应用程序 + REST API。
我希望用户通过 OpenID Connect Provider 对应用程序(和底层 REST API)进行身份验证,以实现 SSO 目的。
使用隐式流程,我可以获得一个 ID 令牌 (JWT),用于识别我的 javascript 应用程序的用户。我希望我可以在向我的 REST API 的请求中的 Authorize 标头中发送这个 JWT 以对用户进行身份验证。但是,这种方法的问题在于 JWT 的“aud”字段不会用于 REST API 服务器,而是用于 javascript 应用程序。
这是否意味着隐式流程不适合我的用例,或者我错过了什么?