у меня используется тот же метод, что у близзов между клиентом и сервером.
реалм выступает как обычный клиент и так же авторизовывается на логон сервере как обычный клиент обычным аккаунтом (у этих аккаунтов в базе флаг выставлен только isRealmAccount). так же формируется сессионый ключ. единственная разница что я шифрую весь пакет целиком, а не только заголовок.
|