Валидация access token

Есть backend приложение, которое предоставляет REST API (spring boot). Для доступа к приложению необходимо передать в заголовке Authorization Bearer access token, который получен на внешнем oAuth2 сервере (grant_type=authorization_code). Как на стороне приложение осуществить проверку переданного access token? То есть проверить, что нам пришли валидные данные (никем не измененные) и этот токен выдал именно oauth2 сервер?

Access token подписан алгоритмом RS256. Хотел проверить его с помощью JWKS uri, но в заголовке значение kid передается всегда одинаковое для всех токенов access token и этого значения нет на JWKS uri. Это ошибка oauth2 сервера или можно проверить access token как-то еще?


Ответы (0 шт):