質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Laravel

LaravelとはTaylor Otwellによって開発された、オープンソースなPHPフレームワークです。Laravelはシンプルで表現的なシンタックスを持ち合わせており、ウェブアプリケーション開発の手助けをしてくれます。

OAuth 2.0

OAuth 2.0(Open Authorization 2.0)は、APIを通して保護されたリソース(サードパーティのアプリケーション)へアクセスする為のオープンプロトコルです。

Webサイト

一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

Laravel 5

Laravel 5は、PHPフレームワークLaravelの最新バージョンで、2014年11月に発表予定です。ディレクトリ構造がが現行版より大幅に変更されるほか、メソッドインジェクションやFormRequestの利用が可能になります。

API

APIはApplication Programming Interfaceの略です。APIはプログラムにリクエストされるサービスがどのように動作するかを、デベロッパーが定めたものです。

Q&A

1回答

908閲覧

laravel passport API認証の仕組みについて

ixa

総合スコア5

Laravel

LaravelとはTaylor Otwellによって開発された、オープンソースなPHPフレームワークです。Laravelはシンプルで表現的なシンタックスを持ち合わせており、ウェブアプリケーション開発の手助けをしてくれます。

OAuth 2.0

OAuth 2.0(Open Authorization 2.0)は、APIを通して保護されたリソース(サードパーティのアプリケーション)へアクセスする為のオープンプロトコルです。

Webサイト

一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

Laravel 5

Laravel 5は、PHPフレームワークLaravelの最新バージョンで、2014年11月に発表予定です。ディレクトリ構造がが現行版より大幅に変更されるほか、メソッドインジェクションやFormRequestの利用が可能になります。

API

APIはApplication Programming Interfaceの略です。APIはプログラムにリクエストされるサービスがどのように動作するかを、デベロッパーが定めたものです。

0グッド

0クリップ

投稿2019/12/19 07:06

現在laravel5.5を利用してwebアプリケーションを作成しております。
そこで、api認証の実装が必要な状態となりまして、
laravelPassportについて3日間ほどwebの記事を漁っていたのですが、
いまいちわかりませんでした...。

もっとも基本的な実装は問題なく出来たのですが、今後使っていく事を考えると、
仕様について理解していないと厳しいかと思いまして。

上記にある基本的な実装というのは、
クライアントを作成->そのクライアントにアクセスしてアクセストークンを取得->取得したトークンを利用して認証のかかったapiにアクセス
の流れです。

まずそもそものoauth認証の流れについて確認したいのですが、
AとBというアプリがあって、AがBのAPIを使いたい場合を想定します。

1.Bは新たにA用にクライアントを作成し、そのクライアントにアクセスするための情報をAに渡す。
2.Aはその情報を使ってクライアントにアクセスしBのapiへのアクセストークンを要求する。
3.そこで取得したアクセストークンを利用して実際にBのapiにアクセスする。

という認識なのですが...
この流れはあってるんでしょうか??

passportの話に戻ります。
具体的にはここに権限を追加していきたいのです。
恐らくscopeと言われるものを使っていく事になるのかと思うのですが、
このscopeがいまいちしっくりきません。

クライアントにアクセストークンを要求する際にスコープを指定して、
「この権限を持ったアクセストークンが欲しい」
とするのはわかるのですが、これってスコープの意味まるで無くないですか?
結局[scope="*"]と指定されたらそれだけで全権限を貰えちゃうってことですよね?
この仕様だと、クライアントへのアクセス情報さえ持っていればすべてのapiにアクセス可能という事になっていしまうかと思うのですが...

本来このスコープ(アクセス権限)というのはクライアントに定義されているべき物ではないですか?
「そのクライアントにアクセストークンを要求したらこの権限を持ったアクセストークンが返ってくる」
という仕組みであれば理解できるのですが...

実際はどのような仕様になっているのでしょうか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

Note: このドキュメントは皆さんが、OAuth2に慣れていることを前提にしています。OAuth2について知らなければ、この先を続けて読む前に、一般的な用語とOAuth2の機能について予習してください。

https://readouble.com/laravel/6.x/ja/passport.html

PassportはOAuthサーバーなのでOAuthの知識が足りない人がいきなりOAuthサーバー作るのは難しい。
OAuthをクライアント側から使った経験があればサーバー側のこれはあれかとすぐ分かる。

どんなスコープがあるかを決めるのはサーバー側。
クライアントはどのスコープを使うか選ぶだけ。

投稿2019/12/19 09:02

kawax

総合スコア10377

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問