<div dir="ltr"><br><div class="gmail_extra"><br><br><div class="gmail_quote">On Wed, Aug 28, 2013 at 5:22 PM, Yongsheng Gong <span dir="ltr"><<a href="mailto:gongysh@unitedstack.com" target="_blank">gongysh@unitedstack.com</a>></span> wrote:<br>

<blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left-width:1px;border-left-color:rgb(204,204,204);border-left-style:solid;padding-left:1ex"><div dir="ltr">For admin, we must use admin token.  In general, the token from API context is not of role admin.<div>

<br></div></div></blockquote><div><br></div><div>If this functionality is supposed to be allowed to non-admin users, wouldn't it be easier to provide access to it to non-admin users, instead of escalating permissions (maybe RBAC)?  I'll admit not knowing why this needs escalation, but it stands out as an odd approach in my mind.<br>

</div><div> </div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left-width:1px;border-left-color:rgb(204,204,204);border-left-style:solid;padding-left:1ex"><div dir="ltr"><div></div><div>I think the BP can help <a href="https://blueprints.launchpad.net/keystone/+spec/reuse-token" target="_blank">https://blueprints.launchpad.net/keystone/+spec/reuse-token</a></div>

</div></blockquote><div><br></div><div>This isn't likely what you are looking for.  It would still require lookups to the backend for a number of reasons (not listed, as I don't think it is relevant for this conversation).</div>

<div>--</div><div>Morgan Fainberg</div><div><br></div><div>IRC: morganfainberg</div></div></div></div>