Ir para o conteúdo

OIDC e OAuth

Endpoints de discovery, autorização, token, logout e extensões OAuth.

Ver como Markdown

Endpoints principais

Endpoint Descrição
/.well-known/openid-configuration Descoberta OIDC para o emissor atual.
/.well-known/oauth-protected-resource Metadados de recurso protegido OAuth para endpoints de recursos hospedados no XID.
/jwks Chaves públicas de assinatura da instância com identificadores kid ativos e em rotação.
/authorize Endpoint de autorização com PKCE, state, nonce, PAR e transferência para Hosted Auth.
/par Pushed Authorization Requests com valores request_uri de uso único.
/token Código de autorização, token de atualização, credenciais de cliente, código de dispositivo e troca de token.
/userinfo Declarações de usuário de token de acesso Bearer ou DPoP.
/end_session Logout iniciado pelo RP com redirecionamentos pós-logout registrados.

Requisitos de protocolo

  • PKCE usa S256. PKCE plain é rejeitado.
  • A correspondência de URI de redirecionamento é exata. Curingas não são aceitos.
  • Códigos de autorização são de uso único.
  • Tokens de atualização rotacionam a cada uso, e repetição revoga a família de tokens.
  • Clientes vinculados a DPoP devem apresentar uma prova DPoP valida para chamadas de token e recursos. O dpop_jkt da solicitacao de autorizacao fica vinculado ao authorization code exchange.

Níveis de suporte

Nível Recursos OAuth e OIDC
Implementado Código de autorização, PKCE S256, rotação de atualização, PAR, prova DPoP e vinculação dpop_jkt, registro dinâmico de cliente, tokens de ID, informações do usuário, tipos de resposta híbrida, objetos de solicitação JAR assinados, respostas JARM assinadas, detalhes de autorização RAR resource_access, troca de token, autenticação de cliente mTLS, logout de canal frontal e canal traseiro, fluxo de dispositivo, gerenciamento de sessão, CIBA, perfil de aplicativos baseados em navegador portas e portas de perfil FAPI 2.0.
Implementação mínima A Federação OpenID expõe apenas metadados de entidade e um limite de registro. A resolução da cadeia de confiança, as âncoras de confiança, o processamento de políticas e a interoperabilidade de produção não são implementados.
Planejado Sinais Compartilhados, CAEP, RISC, GNAP, UMA, HEART, OpenID4VP e OpenID4VCI expõem rotas reservadas que retornam erros 501 explícitos. Eles não são implementações de protocolo.
Evidência de produção Implementação local e portas de conformidade não são certificação de produção. Downstream SaaS OIDC usa a linha de base genérica do OIDC, mas cada integração SaaS ainda requer evidências externas reais de L4.
Obsoleto ou sem suporte Fluxo implícito, password grant, PKCE plain e redirects curinga.

Limites do papel

Papel do XID Status público atual
Provedor de identidade OIDC / OAuth para aplicativos de clientes Implementado em rotas locais e do Worker com cobertura de código de autorização, PKCE S256, PAR, DPoP, JAR, JARM, RAR, discovery, JWKS, token, userinfo, introspecção e revogação.
Relying party OIDC corporativa upstream Status provider-ready para conexões corporativas. O suporte em produção requer uma configuração de IdP real e uma L4 de callback.
Relying party de OAuth social Status provider-ready para GitHub, Google, contas da Microsoft e Apple. Consulte Login social para conhecer os limites específicos de cada provedor.
Provedor de identidade OIDC para SaaS downstream A base genérica de OIDC está disponível localmente. Modelos de aplicativos específicos de SaaS e uma L4 real de SaaS ainda são necessários antes de declarar suporte em produção.

Tipos de cliente

Cliente Fluxo recomendado
Aplicativo web Código de autorização com troca de token no servidor.
SPA Código de autorização com PKCE S256.
Aplicativo nativo Código de autorização com PKCE S256 e redirecionamentos declarados.
Máquina para máquina Credenciais de cliente com acesso escopado.

Extensões OAuth e OIDC limitadas ou mínimas

Nível Estado
Grants de assercao Assertion grants JWT bearer e SAML bearer nao estao habilitados. O registro rejeita metadados de assertion grant ate existir uma raiz de confianca.
GNAP, UMA, HEART, OpenID4VP, OpenID4VCI Somente rota negativa e stubs de metadados são expostos. Operações não suportadas retornam 501 unsupported_feature explícito; nenhum suporte de protocolo funcional é reivindicado.
Navegação

Digite para pesquisar...

Use as teclas de seta para navegarPressione Enter para selecionarPressione Escape para fechar