主要エンドポイント
| エンドポイント | 説明 |
|---|---|
/.well-known/openid-configuration |
現在の発行者の OIDC ディスカバリー。 |
/.well-known/oauth-protected-resource |
XID ホスト型リソースエンドポイント向けの OAuth 保護リソースメタデータ。 |
/jwks |
アクティブおよびローテーション中の kid を含むインスタンス公開署名鍵。 |
/authorize |
PKCE、state、nonce、PAR、Hosted Auth への引き継ぎに対応した認可エンドポイント。 |
/par |
一度だけ使える request_uri 値を使用するプッシュ認可リクエストです。 |
/token |
認可コード、リフレッシュトークン、クライアントクレデンシャル、デバイスコード、トークン交換。 |
/userinfo |
Bearer または DPoP アクセストークン内のユーザークレーム。 |
/end_session |
登録済みのログアウト後リダイレクトを使う RP 開始ログアウト。 |
プロトコル要件
- PKCE は S256 を使用します。プレーン PKCE は拒否されます。
- リダイレクト URI は完全一致です。ワイルドカードは受け付けません。
- 認可コードは一度だけ使用できます。
- リフレッシュトークンは使用のたびにローテーションされ、リプレイ時にはトークンファミリーを取り消します。
- DPoP でバインドされたクライアントは、token と resource の呼び出しで有効な DPoP proof を提示する必要があります。Authorization request の
dpop_jktは authorization code exchange にバインドされます。
サポートレベル
| レベル | OAuth と OIDC の機能 |
|---|---|
| 実装済み | 認可コード、PKCE S256、リフレッシュローテーション、PAR、DPoP プルーフと dpop_jkt バインディング、動的クライアント登録、ID トークン、userinfo、ハイブリッド応答タイプ、署名付き JAR リクエストオブジェクト、署名付き JARM レスポンス、RARresource_access 認可詳細、トークン交換リフレッシュと ID トークン発行、mTLS クライアント認証、フロントチャネルログアウト。 |
| プロバイダー準備済み | デバイス認可ポーリング、Session Management check_session、CIBA バックチャネル承認、FAPI 2.0 / ブラウザベースアプリのプロファイルゲート、OpenID Federation、Shared Signals は制限付き最小または provider-ready のサブセットを公開します。GNAP、UMA、HEART、OpenID4VP、OpenID4VCI は完全プロファイルが提供されるまで否定的または 501 スタブを返します。 |
| 計画中 | ダウンストリーム SaaS OIDC はローカルで現在の汎用 OIDC ベースラインを使用しますが、SaaS 固有の本番サポートには実際の SaaS L4 が依然として必要です。 |
| 非推奨または未サポート | インプリシットフロー、パスワードグラント、plain PKCE、ワイルドカードリダイレクト。 |
ロール境界
| XID の役割 | 現在の公開ステータス |
|---|---|
| 顧客アプリケーション向けの OIDC / OAuth アイデンティティプロバイダー | 認可コード、PKCE S256、PAR、DPoP、JAR、JARM、RAR、ディスカバリー、JWKS、トークン、ユーザー情報、イントロスペクション、失効をカバーするローカルおよび Worker ルートで実装済みです。 |
| 上流エンタープライズ OIDC リライングパーティ | エンタープライズ接続向けに provider-ready です。本番サポートには実際の IdP 設定とコールバック L4 が必要です。 |
| ソーシャル OAuth リライングパーティ | GitHub、Google、Microsoft アカウント、Apple に対して provider-ready です。プロバイダー固有の境界については「ソーシャルログイン」を参照してください。 |
| 下流 SaaS OIDC アイデンティティプロバイダー | 汎用 OIDC ベースラインはローカルで使用できます。本番サポートの主張には、SaaS 固有のアプリテンプレートと実際の SaaS L4 が引き続き必要です。 |
クライアント種別
| クライアント | 推奨フロー |
|---|---|
| Web アプリケーション | サーバー側トークン交換を使う認可コード。 |
| SPA | PKCE S256 を使う認可コード。 |
| ネイティブアプリ | PKCE S256 と宣言済みリダイレクトを使う認可コード。 |
| マシン間通信 | スコープ付きアクセスのクライアントクレデンシャル。 |
制限付きまたは最小限の OAuth / OIDC 拡張
| レベル | 状態 |
|---|---|
| アサーション grant | JWT bearer と SAML bearer のアサーション grant は有効ではありません。信頼 root が存在するまで、登録はアサーション grant メタデータを拒否します。 |
| GNAP, UMA, HEART, OpenID4VP, OpenID4VCI | 最小限のルートサブセットとディスカバリー向けメタデータを公開します。完全なプロファイルハンドラーが提供されるまで、未サポート操作は明示的なエラーを返します。 |