我正在使用authorization_code
授权类型。我已经创建了一个客户端,auth_code,然后创建了访问和刷新令牌,一切都成功了。现在我尝试使用 access_token,问题就来了。如果我把它作为请求/查询参数access_token=123456789
,它工作得很好,我得到了请求的资源。
但我读过,出于安全原因,将它嵌入到 Authorization 标头中实际上更好。我正在尝试这个并且不起作用:
Authorization: Bearer 123456789
也试过:
Authorization: 123456789
没有任何效果。我得到的是:
{
"error": "access_denied",
"error_description": "OAuth2 authentication required"
}
有任何想法吗?如果我在服务器和客户端都使用 SSL,我可以安全地使用参数而不是标头吗?