本文說明 Cloud OAuth API (cloudoauth.googleapis.com),這個 API 提供 OAuth 2.0 和 OpenID Connect (OIDC) 權杖交換和驗證,適用於員工身分聯盟。
Cloud OAuth API 會驗證 Google Cloud 使用者身分。應用程式可以將外部憑證或授權碼換成短期有效的 OAuth 2.0 存取權杖。
這項 API 以 OAuth 2.0 權杖交換 (RFC 8693) 和 OAuth 2.0 授權架構 (RFC 6749) 規格為基礎。
與 Security Token Service 比較
在過去, Google Cloud的Security Token Service (sts.googleapis.com) 負責處理員工身分聯盟和 Workload Identity 聯盟的權杖交換作業。
Cloud OAuth API 支援與 Security Token Service 相同的權杖交換作業,但專用於員工身分聯盟流量。這種分離方式可將工作人員權杖交換作業與工作負載流量隔開,有助於防止跨服務中斷,並允許工作人員容量獨立於安全權杖服務進行擴充。視整合狀態而定,請遵循下列指南:
- 全新整合功能:使用 Cloud OAuth API (
cloudoauth.googleapis.com)。 - 現有整合:如果您使用安全權杖服務 (
sts.googleapis.com/v1/oauthtoken或sts.googleapis.com/v1/token),請改用cloudoauth.googleapis.com。
特定組織適用的端點
Cloud OAuth API 提供機構範圍 (單一租戶) 端點:
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
如果應用程式和資源僅限單一Google Cloud 機構使用,請使用這個端點,以提供獨立的金鑰管理和探索功能。將 ORGANIZATION_ID 替換為您的數字 Google Cloud
組織 ID。
支援的端點
Cloud OAuth API 提供下列端點:
| 端點 | 方法 | 路徑 | 說明 |
|---|---|---|---|
| 權杖交換 | POST |
/v1/organizations/ORGANIZATION_ID/token |
將授權碼或更新權杖換成 OAuth 2.0 存取權杖和 ID 權杖。 |
| 使用者資訊 | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
擷取已驗證使用者的 OIDC 標準憑證附加資訊。 |
| 企業群組 | GET |
/v1/common/groups |
Retrieves paginated enterprise group memberships for the authenticated user. (為已驗證的使用者擷取分頁的企業群組成員資格) |
後續步驟
- 使用 Cloud OAuth API 兌換權杖
- 使用 Cloud OAuth API 擷取使用者資訊
- 使用 Cloud OAuth API 擷取企業群組
- 管理員工身分聯盟的 OAuth 應用程式
- Cloud OAuth REST API 參考資料