Table of Contents
Authlete 2.0 以降ではクライアントタイプおよびクライアント認証方式の設定値の検証がより厳密になり、Authlete 1.1では許容されていたリクエストを拒否するように変更されました。
具体的な変更点は下記の通りです。
Authlete 1.1 | Authlete 2.0 以降 | |
---|---|---|
設定値の扱い | クライアントタイプ、クライアント認証方式の設定値の如何に関わらず、トークンリクエスト時にクライアントシークレットが含まれていれば、その値を検証する。 トークンエンドポイントにおいて、client_id が指定されていないリクエストでも、認可コードやリフレッシュトークンの値から client_id を導出し動作する。 |
クライアントタイプ、クライアント認証方式の設定値によって振る舞いが異なる。
|
デフォルト設定値 | クライアントタイプ: public
クライアント認証方式: client_secret_basic |
クライアントタイプ: public
クライアント認証方式: none |
Authlete 1.1 では、設定されたクライアント認証方式が client_secret_basic であったとしても、トークンリクエストのリクエストボディにクライアントシークレットが埋め込まれていた場合には、その値を検証します。
一方 Authlete 2.0 では、client_secret_basic として設定されている場合には Authorization ヘッダーにクライアントシークレットが含まれていることが必須となります。したがって上記のような、Authlete 1.1 では許容されていたリクエストについては、エラーが返却されることになります。
具体的には、下記のポイントに注意の上、設定を変更してください。