Saltar al contenido

OIDC y OAuth

Endpoints de discovery, autorización, token, cierre de sesión y extensiones OAuth.sesión y extensiones OAuth.

Ver como Markdown

Puntos de conexión principales

Punto de conexión Descripción
/.well-known/openid-configuration Descubrimiento OIDC para el emisor actual.
/.well-known/oauth-protected-resource Metadatos de recurso protegido OAuth para endpoints de recursos alojados en XID.
/jwks Claves públicas de firma de la instancia con kids activos y en rotación.
/authorize Punto de conexión de autorización con PKCE, state, nonce, PAR y traspaso a Hosted Auth.
/par Pushed Authorization Requests con valores request_uri de un solo uso.
/token Código de autorización, token de actualización, credenciales de cliente, código de dispositivo e intercambio de tokens.
/userinfo Declaraciones de usuario de un token de acceso Bearer o DPoP.
/end_session Cierre de sesión iniciado por RP con redirecciones posteriores al registradas.

Requisitos de protocolo

  • PKCE usa S256. Se rechaza PKCE sin transformación.
  • La coincidencia de URI de redirección es exacta. No se aceptan comodines.
  • Los códigos de autorización son de un solo uso.
  • Los tokens de actualización rotan en cada uso y una reproducción revoca la familia de tokens.
  • Los clientes vinculados con DPoP deben presentar una prueba DPoP valida para llamadas de token y recursos. El dpop_jkt de la solicitud de autorizacion se vincula al intercambio del authorization code.

Niveles de soporte

Nivel Funciones OAuth y OIDC
Implementado Código de autorización, PKCE S256, rotación de refresh, PAR, prueba DPoP y enlace dpop_jkt, registro dinámico de clientes, ID tokens, userinfo, tipos de respuesta híbridos, objetos de solicitud JAR firmados, respuestas JARM firmadas, detalles de autorización RARresource_access, refresh de token exchange y emisión de ID token, autenticación de cliente mTLS y cierre de sesión front-channel.
Provider-ready El sondeo de autorización de dispositivo, check_session de Session Management, aprobación CIBA backchannel, puertas de perfil FAPI 2.0 / Browser-Based Apps, OpenID Federation y Shared Signals exponen subconjuntos limitados o provider-ready. GNAP, UMA, HEART, OpenID4VP y OpenID4VCI devuelven stubs negativos o 501 hasta que estén los perfiles completos.
Planificado OIDC SaaS descendente usa localmente la línea base OIDC genérica actual, pero el soporte de producción específico de SaaS aún requiere SaaS L4 real.
Obsoleto o no compatible Flujo implícito, password grant, PKCE plain y redirecciones con comodín.

Límites del rol

Rol de XID Estado público actual
Proveedor de identidad OIDC / OAuth para aplicaciones de clientes Implementado en rutas locales y de Worker con cobertura de código de autorización, PKCE S256, PAR, DPoP, JAR, JARM, RAR, discovery, JWKS, token, userinfo, introspección y revocación.
Relying party OIDC empresarial upstream Estado provider-ready para conexiones empresariales. La compatibilidad con producción requiere una configuración de IdP real y una L4 de callback.
Relying party de OAuth social Estado provider-ready para GitHub, Google, cuentas de Microsoft y Apple. Consulta Inicio de sesión social para conocer los límites específicos de cada proveedor.
Proveedor de identidad OIDC para SaaS downstream La base genérica de OIDC está disponible localmente. Aún se requieren plantillas de aplicaciones específicas de SaaS y una L4 real de SaaS antes de declarar compatibilidad con producción.

Tipos de cliente

Cliente Flujo recomendado
Aplicación web Código de autorización con intercambio de tokens del lado del servidor.
SPA Código de autorización con PKCE S256.
App nativa Código de autorización con PKCE S256 y redirecciones declaradas.
Máquina a máquina Credenciales de cliente con acceso limitado.

Extensiones OAuth y OIDC limitadas o mínimas

Nivel Estado
Grants de asercion Los assertion grants JWT bearer y SAML bearer no estan habilitados. El registro rechaza metadatos de assertion grant hasta que exista una raiz de confianza.
GNAP, UMA, HEART, OpenID4VP, OpenID4VCI Se exponen subconjuntos mínimos de rutas y metadatos aptos para discovery. Las operaciones no soportadas devuelven errores explícitos hasta que estén los manejadores de perfil completos.
Navegación

Escribe para buscar...

Usa las flechas para navegarPulsa Intro para seleccionarPulsa Escape para cerrar