Puntos de conexión principales
| Punto de conexión | Descripción |
|---|---|
/.well-known/openid-configuration |
Descubrimiento OIDC para el emisor actual. |
/.well-known/oauth-protected-resource |
Metadatos de recurso protegido OAuth para endpoints de recursos alojados en XID. |
/jwks |
Claves públicas de firma de la instancia con kids activos y en rotación. |
/authorize |
Punto de conexión de autorización con PKCE, state, nonce, PAR y traspaso a Hosted Auth. |
/par |
Pushed Authorization Requests con valores request_uri de un solo uso. |
/token |
Código de autorización, token de actualización, credenciales de cliente, código de dispositivo e intercambio de tokens. |
/userinfo |
Declaraciones de usuario de un token de acceso Bearer o DPoP. |
/end_session |
Cierre de sesión iniciado por RP con redirecciones posteriores al registradas. |
Requisitos de protocolo
- PKCE usa S256. Se rechaza PKCE sin transformación.
- La coincidencia de URI de redirección es exacta. No se aceptan comodines.
- Los códigos de autorización son de un solo uso.
- Los tokens de actualización rotan en cada uso y una reproducción revoca la familia de tokens.
- Los clientes vinculados con DPoP deben presentar una prueba DPoP valida para llamadas de token y recursos. El
dpop_jktde la solicitud de autorizacion se vincula al intercambio del authorization code.
Niveles de soporte
| Nivel | Funciones OAuth y OIDC |
|---|---|
| Implementado | Código de autorización, PKCE S256, rotación de actualización, PAR, prueba DPoP y enlace dpop_jkt, registro dinámico de cliente, tokens de ID, información de usuario, tipos de respuesta híbrida, objetos de solicitud JAR firmados, respuestas JARM firmadas, detalles de autorización RAR resource_access, intercambio de tokens, autenticación de cliente mTLS, cierre de sesión en el canal frontal y posterior, flujo de dispositivos, gestión de sesiones, CIBA, puertas de perfil de aplicaciones basadas en navegador, y puertas de perfil FAPI 2.0. |
| Implementación mínima | OpenID Federation expone únicamente los metadatos de la entidad y un límite de registro. No se implementan la resolución de la cadena de confianza, los anclajes de confianza, el procesamiento de políticas y la interoperabilidad de la producción. |
| Planificado | Shared Signals, CAEP, RISC, GNAP, UMA, HEART, OpenID4VP y OpenID4VCI exponen rutas reservadas que devuelven errores 501 explícitos. No son implementaciones de protocolo. |
| evidencia de producción | Las puertas de implementación y conformidad locales no son certificación de producción. El OIDC de SaaS descendente utiliza la línea base genérica de OIDC, pero cada integración de SaaS aún requiere evidencia L4 externa real. |
| Obsoleto o no compatible | Flujo implícito, password grant, PKCE plain y redirecciones con comodín. |
Límites del rol
| Rol de XID | Estado público actual |
|---|---|
| Proveedor de identidad OIDC / OAuth para aplicaciones de clientes | Implementado en rutas locales y de Worker con cobertura de código de autorización, PKCE S256, PAR, DPoP, JAR, JARM, RAR, discovery, JWKS, token, userinfo, introspección y revocación. |
| Relying party OIDC empresarial upstream | Estado provider-ready para conexiones empresariales. La compatibilidad con producción requiere una configuración de IdP real y una L4 de callback. |
| Relying party de OAuth social | Estado provider-ready para GitHub, Google, cuentas de Microsoft y Apple. Consulta Inicio de sesión social para conocer los límites específicos de cada proveedor. |
| Proveedor de identidad OIDC para SaaS downstream | La base genérica de OIDC está disponible localmente. Aún se requieren plantillas de aplicaciones específicas de SaaS y una L4 real de SaaS antes de declarar compatibilidad con producción. |
Tipos de cliente
| Cliente | Flujo recomendado |
|---|---|
| Aplicación web | Código de autorización con intercambio de tokens del lado del servidor. |
| SPA | Código de autorización con PKCE S256. |
| App nativa | Código de autorización con PKCE S256 y redirecciones declaradas. |
| Máquina a máquina | Credenciales de cliente con acceso limitado. |
Extensiones OAuth y OIDC limitadas o mínimas
| Nivel | Estado |
|---|---|
| Grants de asercion | Los assertion grants JWT bearer y SAML bearer no estan habilitados. El registro rechaza metadatos de assertion grant hasta que exista una raiz de confianza. |
| GNAP, UMA, HEART, OpenID4VP, OpenID4VCI | Sólo se exponen los resguardos de rutas y metadatos negativos. Las operaciones no admitidas devuelven 501 unsupported_feature explícito; no se afirma ningún soporte de protocolo funcional. |