OAuth 2.0
FoxIDs unterstützt OAuth 2.0 Anwendungsregistrierungen für APIs und Machine-to-Machine-Clients. OAuth 2.0 wird für Autorisierungs- und Zugriffstokens verwendet; Es ist nicht als Authentifizierungsmethode für die interaktive Benutzeranmeldung konfiguriert.
Verwenden Sie OpenID Connect Anwendungsregistrierung für die interaktive Benutzeranmeldung und den delegierten Zugriff. Der OpenID Connect-Autorisierungscodefluss mit PKCE stellt die Benutzerauthentifizierungsschicht bereit, während OAuth 2.0-Zugriffstoken APIs schützen.
Für den Maschine-zu-Maschine-Zugriff unterstützt FoxIDs das OAuth 2.0 Client Credentials-Grant. Ein Client kann ohne Benutzer ein Zugriffstoken anfordern und damit eine oder mehrere konfigurierte Ressourcen aufrufen.
Anwendungsregistrierung
Konfigurieren Sie einen OAuth 2.0 Anwendungsregistrierung, um Folgendes zu definieren:
- OAuth 2.0-Clients und ihre Authentifizierungsmethoden.
- Ressourcen, die geschützte APIs darstellen.
- In Zugriffstokens enthaltene Bereiche und Claims.
- Client Credentials Zugriff für Dienstanwendungen und Hintergrundprozesse.
- Token-Lebensdauer und zertifikatbasierte Client-Authentifizierung, sofern erforderlich.
Eine OAuth 2.0-Ressource kann auch in einer OpenID Connect-Anwendungsregistrierung definiert werden, wenn dieselbe Anwendung eine interaktive Anmeldung bereitstellt und eine API schützt.
Benutzer- und Dienstzugriff
Verwenden Sie den Ablauf, der zum Anrufer passt:
- Konfigurieren Sie für eine benutzerorientierte Anwendung OpenID Connect und fordern Sie ein Zugriffstoken für die erforderlichen OAuth 2.0-Ressourcen an.
- Konfigurieren Sie für einen Dienst, Daemon oder Hintergrundprozess einen OAuth 2.0-Client mit Client Credentials.
- Wenn ein für einen Vertrauenskontext ausgestelltes Token gegen ein anderes ausgetauscht werden muss, lesen Sie Token-Austausch.