Tengo un servidor de autorización de arranque Spring (servidor de autenticación) y un servidor de recursos que genera el token de acceso OAUTH2. Utiliza un IDP para la autenticación a través de SAML.
También tengo una aplicación web de reacción que obtiene el token de acceso del servidor de autenticación cuando un navegador tiene una sesión válida y realiza una llamada API al servidor de recursos. Esto está funcionando perfectamente.
Tengo otra aplicación web que se autentica directamente desde IDP por cualquier medio. Aquí hay una sesión válida en el navegador. Ahora la aplicación web carga un javascript que obtiene datos de mi servidor de recursos.
Si uso iFrame en lugar de javascript para obtener datos del servidor de recursos, iFrame obtiene el token de acceso del servidor de autenticación que, a su vez, se conecta a IDP para autenticarse. Esto también funciona teniendo en cuenta que tengo una política de seguridad de contenido adecuada.
Pero quería eliminar la dependencia de iframe aquí. ¿Puede javascript obtener access_token del servidor de autenticación que se autentica con IDP a través de SAML?