Zuteilung der Passwortanmeldeinformationen des Ressourcenbesitzers

  • Freigeben Version: Zurich
  • Aktualisiert 13. März 2026
  • 1 Minute Lesedauer
  • Durch die Konfiguration einer ROPC-Gewährung (OAuth Resource Owner Password Credential) können Anwendungen Anwender authentifizieren, indem sie ihre Anmeldeinformationen direkt verwenden, um ein Zugriffstoken zu erhalten.

    Sicherheitsüberlegungen

    Der ROPC-Flow stellt Anwenderanmeldeinformationen direkt für die Client-Anwendung bereit, wodurch sie inhärent weniger sicher ist als moderne Alternativen. Sie sollte nur in Szenarien verwendet werden, in denen der Client vollständig vertrauenswürdig, streng kontrolliert und sicher verwaltet wird.

    Vermeiden Sie die Verwendung dieser Berechtigung in modernen Anwendungen, es sei denn, dies ist absolut erforderlich. Für einen sicheren anwenderbasierten Zugriff wird dringend empfohlen, den Autorisierungscode-Flow mit PKCE zu verwenden, der Anmeldeinformationen vom Client fernhält und sichere Umleitungs- und Tokenverarbeitungspraktiken nutzt.