Visão geral da API Cloud OAuth

Este documento descreve a API Cloud OAuth (cloudoauth.googleapis.com), que fornece troca e autenticação de tokens do OAuth 2.0 e do OpenID Connect (OIDC) para a federação de identidade de colaboradores.

A API Cloud OAuth autentica usuários Google Cloud . Os aplicativos podem trocar credenciais externas ou códigos de autorização por tokens de acesso do OAuth 2.0 de curta duração.

A API é baseada nas especificações OAuth 2.0 Token Exchange (RFC 8693) e OAuth 2.0 Authorization Framework (RFC 6749).

Comparação com o Security Token Service

Historicamente,o Serviço de token de segurança (sts.googleapis.com) do Google Cloudprocessava a troca de tokens para a federação de identidade de colaboradores e a federação de identidade da carga de trabalho.

A API Cloud OAuth oferece suporte às mesmas trocas de token que o Security Token Service mas é dedicada ao tráfego da federação de identidade da força de trabalho. Essa separação isola as trocas de tokens da força de trabalho do tráfego de carga de trabalho, ajudando a evitar interrupções entre serviços e permitindo que a capacidade da força de trabalho seja escalonada de forma independente do Security Token Service. Dependendo do seu status de integração, siga estas diretrizes:

  • Novas integrações: use a API Cloud OAuth (cloudoauth.googleapis.com).
  • Integrações atuais: se você usa o Security Token Service (sts.googleapis.com/v1/oauthtoken ou sts.googleapis.com/v1/token), faça a transição para cloudoauth.googleapis.com.

Endpoint com escopo de organização

A API Cloud OAuth fornece o endpoint no escopo da organização (de locatário único): https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

Use esse endpoint quando seu aplicativo e recursos forem restritos a uma única organizaçãoGoogle Cloud , oferecendo gerenciamento e descoberta de chaves isolados. Substitua ORGANIZATION_ID pelo ID numérico da organização Google Cloud.

Pontos de extremidade compatíveis

A API Cloud OAuth fornece os seguintes endpoints:

Endpoint Método Caminho Descrição
Troca de token POST /v1/organizations/ORGANIZATION_ID/token Troca códigos de autorização ou tokens de atualização por tokens de acesso e ID do OAuth 2.0.
Informações do usuário GET /v1/organizations/ORGANIZATION_ID/userinfo Recupera declarações padrão do OIDC para o usuário autenticado.
Grupos empresariais GET /v1/common/groups Recupera as associações paginadas a grupos empresariais do usuário autenticado.

A seguir