Authorization Server
Resource Owner
と
Client
の間で、権限移譲の仲介をするシステム。
やること
Resource Owner
を
認証
する。そう、
認証
するんですね。
この認証方法は規格に含まれない。という意味で「OAuthは認証ではない」と言われる。
そりゃそうですが詭弁の匂いが
Client
がリソースにアクセスすることについて、
Resource Owner
の同意を得る。 (=
Authorization Endpoint
)
Client
に
Access Token
を発行する。(=
Token Endpoint
)