Ce document décrit l'API Cloud OAuth (cloudoauth.googleapis.com), qui fournit l'échange et l'authentification de jetons OAuth 2.0 et OpenID Connect (OIDC) pour la fédération d'identité de personnel.
L'API Cloud OAuth authentifie les utilisateurs Google Cloud . Les applications peuvent échanger des identifiants externes ou des codes d'autorisation contre des jetons d'accès OAuth 2.0 de courte durée.
L'API est basée sur les spécifications OAuth 2.0 Token Exchange (RFC 8693) et OAuth 2.0 Authorization Framework (RFC 6749).
Comparaison avec Security Token Service
Historiquement,le Security Token Service (sts.googleapis.com) de Google Cloudgérait l'échange de jetons pour la fédération d'identité de personnel et la fédération d'identité de charge de travail.
L'API Cloud OAuth est compatible avec les mêmes échanges de jetons que Security Token Service, mais elle est dédiée au trafic de la fédération d'identité de personnel. Cette séparation isole les échanges de jetons des employés du trafic des charges de travail, ce qui permet d'éviter les perturbations interservices et de faire évoluer la capacité des employés indépendamment de Security Token Service. En fonction de l'état de votre intégration, suivez ces consignes :
- Nouvelles intégrations : utilisez l'API Cloud OAuth (
cloudoauth.googleapis.com). - Intégrations existantes : si vous utilisez Security Token Service (
sts.googleapis.com/v1/oauthtokenousts.googleapis.com/v1/token), passez àcloudoauth.googleapis.com.
Point de terminaison au niveau de l'organisation
L'API Cloud OAuth fournit le point de terminaison à portée d'organisation (à locataire unique) :
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
Utilisez ce point de terminaison lorsque votre application et vos ressources sont limitées à une seule organisationGoogle Cloud , ce qui permet une gestion et une découverte isolées des clés.
Remplacez ORGANIZATION_ID par l'ID numérique de votre organisation Google Cloud.
Points de terminaison disponibles
L'API Cloud OAuth fournit les points de terminaison suivants :
| Point de terminaison | Méthode | Chemin d'accès | Description |
|---|---|---|---|
| Échange de jetons | POST |
/v1/organizations/ORGANIZATION_ID/token |
Échange les codes d'autorisation ou les jetons d'actualisation contre des jetons d'accès et des jetons d'identité OAuth 2.0. |
| Informations sur l'utilisateur | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
Récupère les revendications standards OIDC pour l'utilisateur authentifié. |
| Groupes Enterprise | GET |
/v1/common/groups |
Récupère les appartenances aux groupes Enterprise paginées pour l'utilisateur authentifié. |
Étapes suivantes
- Échanger des jetons avec l'API Cloud OAuth
- Récupérer des informations utilisateur avec l'API Cloud OAuth
- Récupérer des groupes d'entreprise avec l'API Cloud OAuth
- Gérer les applications OAuth pour la fédération d'identité de personnel
- Documentation de référence de l'API REST Cloud OAuth