Spring Authorization Server
Jenseits des Zertifikats: dein eigener OAuth2/OIDC-Issuer.
Ein optionales Modul auf Senior-Niveau jenseits des Spring-Zertifikats. Statt HS256-Tokens von Hand zu bauen, betreibe einen echten OAuth2/OpenID-Connect-Provider mit Spring Authorization Server: den Authorization-Code- + PKCE-Flow, JWT vs. Opaque-Tokens, Client Credentials für Service-zu-Service und föderiertes Login - so wird aus BookVaults Abkürzung ein echter Issuer, dem andere Apps vertrauen können.
Lektionen in dieser Stufe
- 01
OAuth2 & OIDC, genau erklärt
FortgeschrittenDie vier OAuth2-Rollen, was ein Grant wirklich ist und wie OpenID Connect Identität obendrauf legt - das Vokabular, das du brauchst, bevor du deinen eigenen Server betreibst.
14 Min. - 02
Einen Authorization Server betreiben
ExperteWas Spring Authorization Server ist, ein minimales Setup und das Registrieren von Clients - der Unterschied zwischen dem Ausstellen von Tokens und dem bloßen Validieren.
15 Min. - 03
Authorization Code & PKCE
ExperteDer Authorization-Code-Flow Schritt für Schritt, warum der Implicit-Flow tot ist und wie PKCE öffentliche Clients wie SPAs und Mobile-Apps absichert.
16 Min. - 04
Tokens: JWT vs. Opaque
ExperteAccess-, Refresh- und ID-Tokens; die JWT-vs-Opaque-Abwägung; JWK-Schlüsselrotation; und das Anpassen von Claims, damit Resource Server ihnen vertrauen können.
15 Min. - 05
Service-zu-Service & Föderation
ExperteDer Client-Credentials-Grant für Machine-to-Machine-Aufrufe, föderiertes (Social-)Login und das Ausrichten von BookVaults Resource Server auf deinen eigenen Issuer.
14 Min.