开始开发

建议:应用系统优先使用“公钥获取和令牌验签”,在应用系统本地处理,结合本地缓存机制,提升接口性能;

 

令牌验证是在 OAuth 2.0 授权框架中使用的一个端点(endpoint),其主要用途是允许资源服务器查询授权服务器,以验证某个访问令牌(access token)的当前状态和相关的授权信息。这个过程使得资源服务器能够验证接收到的访问令牌是有效的、未过期的,并且确实是由授权服务器颁发的。

具体来说,用途包括: 1、验证访问令牌的有效性:资源服务器可以通过向授权服务器发送请求来验证访问令牌是否有效。 2、获取令牌的详细信息:除了验证令牌,资源服务器还可以获取关于该令牌的额外信息,如颁发给哪个客户端(client_id)、令牌的有效期、令牌所代表的用户(如果适用)、以及令牌的作用域(scope)等。 3、增强安全性:通过定期验证访问令牌的有效性,资源服务器可以更有效地防止过期或已撤销的令牌被用于访问受保护的资源。

 

令牌验证

请求方式:POST(HTTPS) Content-Type: application/x-www-form-urlencoded

请求地址:

生产环境:https://esp.xkw.cn/oauth2/introspect

沙箱测试环境:https://esp.doc.xkw.cn/oauth2/introspect

参数说明

详细说明开发者可以参考The OAuth 2.1 Authorization Framework

参数必须说明
client_id企业服务平台分配的client_id
client_secret企业服务平台分配的client_secret
token需要验证token
token_type_hint一般是验证access_token,支持的值有code,access_token,id_token,refresh_token,user_code,device_code

返回结果

参数说明
active是否有效
...其他
error_description错误描述
error_code错误码
error_uri错误详细说明地址

a) 成功返回示例如下:

b)失败返回示例如下:

或者

对于结果的判断,一般只要判断返回的内容active为true即可。