Мне кажется, что токены это больше про внутренний периметр чем про взаимодействие с пользователем
А какой кейс для использования токенов во внутреннем периметре? У тебя ж и так все сервисы доверенные и по внутренней сетке друг к другу ходят. Зачем еще подписывать их?
у всех решений есть плюсы и минусы. нужно просто выбирать то, что подходит, а не то, что советуют в интернете. если нужен мгновенный логаут - тут что сессия обычная, что токены с постоянной проверкой по базе - одна и та же петрушка будет.
А какой кейс для использования токенов во внутреннем периметре? У тебя ж и так все сервисы доверенные и по внутренней сетке друг к другу ходят. Зачем еще подписывать их?
они будут по доверенной сети ходить, когда будут ходить в твоем датацентре 😄
А какой кейс для использования токенов во внутреннем периметре? У тебя ж и так все сервисы доверенные и по внутренней сетке друг к другу ходят. Зачем еще подписывать их?
Чтобы ограничивать доступы разных микросервисов к разным частям апи другого микросервиса
тем не менее - мгновенный логаут на всех устройствах без похода в базу на каждый запрос сделать нельзя
Ну тут можно пренебречь вот этим дельта Т, но например не давать ничего сменить без похода в базу или снять денег. Т.е. ранжировать, что можно с JWT, а что нельзя. Это может иметь некий смысл
А какой кейс для использования токенов во внутреннем периметре? У тебя ж и так все сервисы доверенные и по внутренней сетке друг к другу ходят. Зачем еще подписывать их?
Чтобы идентифицировать сервисы. Огромное количество раз нас такая инфа спасала