REST APIをDDDプロジェクトのプレゼンテーション層として使用しています。API呼び出しを保護するために、トークンベースのセキュリティを使用しています。
Web APIのセキュリティ-アクションフィルターを使用したWeb APIの基本認証とトークンベースのカスタム認証 。
APIユーザー管理コンテキストが別のAPIまたはBC(設計に応じて)によって永続化されている場合、ユーザーをチェックするためにBCが実際に外部リソース(サードパーティAPIまたはDDD内の他のBC)にアクセスすると、DDDを中断すると見なされますか資格情報?
Alexander Langerの発言とは別に、正当な理由があるだけでなく、実際のセキュリティポリシーがさらに前進し、ドメインロジックにいかなる種類の資格情報や一時的なトークンも保持していません。
実際的に言えば(DDDや正確なケースをよく知らないことをお詫びします):
この種のセキュリティ決定の潜在的な影響を想像するために、トークン/クレデンシャル/ユーザーIDに格納される「情報」は、データのバイナリコンテンツだけでなく、今日のデータを使用してこのデータから到達可能なすべてのものであるという事実を考慮してください。または将来の可能性(ハッシュのクラッキング、攻撃者によるトークンを使用したシステムの別の部分のクロールなど)