Endpoints principais
| Endpoint | Descrição |
|---|---|
/.well-known/openid-configuration |
Descoberta OIDC para o emissor atual. |
/.well-known/oauth-protected-resource |
Metadados de recurso protegido OAuth para endpoints de recursos hospedados no XID. |
/jwks |
Chaves públicas de assinatura da instância com identificadores kid ativos e em rotação. |
/authorize |
Endpoint de autorização com PKCE, state, nonce, PAR e transferência para Hosted Auth. |
/par |
Pushed Authorization Requests com valores request_uri de uso único. |
/token |
Código de autorização, token de atualização, credenciais de cliente, código de dispositivo e troca de token. |
/userinfo |
Declarações de usuário de token de acesso Bearer ou DPoP. |
/end_session |
Logout iniciado pelo RP com redirecionamentos pós-logout registrados. |
Requisitos de protocolo
- PKCE usa S256. PKCE plain é rejeitado.
- A correspondência de URI de redirecionamento é exata. Curingas não são aceitos.
- Códigos de autorização são de uso único.
- Tokens de atualização rotacionam a cada uso, e repetição revoga a família de tokens.
- Clientes vinculados a DPoP devem apresentar uma prova DPoP valida para chamadas de token e recursos. O
dpop_jktda solicitacao de autorizacao fica vinculado ao authorization code exchange.
Níveis de suporte
| Nível | Recursos OAuth e OIDC |
|---|---|
| Implementado | Código de autorização, PKCE S256, rotação de atualização, PAR, prova DPoP e vinculação dpop_jkt, registro dinâmico de cliente, tokens de ID, informações do usuário, tipos de resposta híbrida, objetos de solicitação JAR assinados, respostas JARM assinadas, detalhes de autorização RAR resource_access, troca de token, autenticação de cliente mTLS, logout de canal frontal e canal traseiro, fluxo de dispositivo, gerenciamento de sessão, CIBA, perfil de aplicativos baseados em navegador portas e portas de perfil FAPI 2.0. |
| Implementação mínima | A Federação OpenID expõe apenas metadados de entidade e um limite de registro. A resolução da cadeia de confiança, as âncoras de confiança, o processamento de políticas e a interoperabilidade de produção não são implementados. |
| Planejado | Sinais Compartilhados, CAEP, RISC, GNAP, UMA, HEART, OpenID4VP e OpenID4VCI expõem rotas reservadas que retornam erros 501 explícitos. Eles não são implementações de protocolo. |
| Evidência de produção | Implementação local e portas de conformidade não são certificação de produção. Downstream SaaS OIDC usa a linha de base genérica do OIDC, mas cada integração SaaS ainda requer evidências externas reais de L4. |
| Obsoleto ou sem suporte | Fluxo implícito, password grant, PKCE plain e redirects curinga. |
Limites do papel
| Papel do XID | Status público atual |
|---|---|
| Provedor de identidade OIDC / OAuth para aplicativos de clientes | Implementado em rotas locais e do Worker com cobertura de código de autorização, PKCE S256, PAR, DPoP, JAR, JARM, RAR, discovery, JWKS, token, userinfo, introspecção e revogação. |
| Relying party OIDC corporativa upstream | Status provider-ready para conexões corporativas. O suporte em produção requer uma configuração de IdP real e uma L4 de callback. |
| Relying party de OAuth social | Status provider-ready para GitHub, Google, contas da Microsoft e Apple. Consulte Login social para conhecer os limites específicos de cada provedor. |
| Provedor de identidade OIDC para SaaS downstream | A base genérica de OIDC está disponível localmente. Modelos de aplicativos específicos de SaaS e uma L4 real de SaaS ainda são necessários antes de declarar suporte em produção. |
Tipos de cliente
| Cliente | Fluxo recomendado |
|---|---|
| Aplicativo web | Código de autorização com troca de token no servidor. |
| SPA | Código de autorização com PKCE S256. |
| Aplicativo nativo | Código de autorização com PKCE S256 e redirecionamentos declarados. |
| Máquina para máquina | Credenciais de cliente com acesso escopado. |
Extensões OAuth e OIDC limitadas ou mínimas
| Nível | Estado |
|---|---|
| Grants de assercao | Assertion grants JWT bearer e SAML bearer nao estao habilitados. O registro rejeita metadados de assertion grant ate existir uma raiz de confianca. |
| GNAP, UMA, HEART, OpenID4VP, OpenID4VCI | Somente rota negativa e stubs de metadados são expostos. Operações não suportadas retornam 501 unsupported_feature explícito; nenhum suporte de protocolo funcional é reivindicado. |