现在,什么是实现
Unautorized
功能的最佳方法?很明显,我将从UI Cookie中删除令牌。但是我需要告诉服务器用户已登录。
i我正在考虑维护内存DB,以跟踪谁登录后已登录并将用户从内存中删除,但这会使该应用程序具有某种状态(我猜)。而且,扩展应用程序可能会变得复杂,因为我必须在所有节点上复制内存用户。
对于每个休息电话,我都从mongodb获取用户详细信息。使用DB存储已记录的状态是否有意义?我只是大声地思考。因为我不知道要朝什么指示。
如果您使用JWT维护会话客户端,那么服务器应该没有登录和登录用户的概念。
这是您决定使用JWT的价格(当然可以,这取决于您对申请的风险需求)。您可以在用户会话中删除ID ID,并认为该ID已定时发布(您还需要跟踪针对每个ID的预期到期,并在刷新令牌使用时进行更新)。