由于您从STS获取的令牌是承载令牌,因此您希望确保在与STS通信时使用https以防止它被盗。任何持有它们的方都可以使用持有者令牌进行身份验证。
正如@ErikFunkenbusch已经指出的那样,令牌被持久化为cookie,它基本上建立了一个会话。当您从STS获取另一个令牌时,您只需要再次使用令牌给另一个依赖方(代表他们)。