Dokumen ini menjelaskan Cloud OAuth API (cloudoauth.googleapis.com), yang menyediakan pertukaran dan autentikasi token OAuth 2.0 dan OpenID Connect (OIDC) untuk Workforce Identity Federation.
Cloud OAuth API mengautentikasi Google Cloud pengguna. Aplikasi dapat menukarkan kredensial eksternal atau kode otorisasi dengan token akses OAuth 2.0 yang berumur pendek.
API ini didasarkan pada spesifikasi OAuth 2.0 Token Exchange (RFC 8693) dan OAuth 2.0 Authorization Framework (RFC 6749).
Perbandingan dengan Security Token Service
Sebelumnya, Google CloudSecurity Token Service
(sts.googleapis.com) menangani penukaran token untuk
Workforce Identity Federation
dan Workload Identity Federation.
Cloud OAuth API mendukung pertukaran token yang sama dengan Security Token Service, tetapi dikhususkan untuk traffic Workforce Identity Federation. Pemisahan ini mengisolasi pertukaran token tenaga kerja dari traffic workload, sehingga membantu mencegah gangguan lintas layanan dan memungkinkan kapasitas tenaga kerja diskalakan secara independen dari Security Token Service. Bergantung pada status integrasi Anda, ikuti panduan berikut:
- Integrasi baru: Gunakan Cloud OAuth API (
cloudoauth.googleapis.com). - Integrasi yang ada: Jika Anda menggunakan Security Token Service (
sts.googleapis.com/v1/oauthtokenatausts.googleapis.com/v1/token), beralihlah kecloudoauth.googleapis.com.
Endpoint lingkup organisasi
Cloud OAuth API menyediakan endpoint cakupan organisasi (single-tenant):
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
Gunakan endpoint ini saat aplikasi dan resource Anda dibatasi untuk satu
Google Cloud organisasi, yang menyediakan pengelolaan dan penemuan kunci yang terisolasi.
Ganti ORGANIZATION_ID dengan ID organisasi Google Cloud
numerik Anda.
Endpoint yang didukung
Cloud OAuth API menyediakan endpoint berikut:
| Endpoint | Metode | Jalur | Deskripsi |
|---|---|---|---|
| Pertukaran token | POST |
/v1/organizations/ORGANIZATION_ID/token |
Menukar kode otorisasi atau token refresh dengan token akses OAuth 2.0 dan token ID. |
| Info pengguna | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
Mengambil klaim standar OIDC untuk pengguna terautentikasi. |
| Grup perusahaan | GET |
/v1/common/groups |
Mengambil keanggotaan grup perusahaan yang di-pagination untuk pengguna yang diautentikasi. |
Langkah berikutnya
- Menukar token dengan Cloud OAuth API
- Mengambil info pengguna dengan Cloud OAuth API
- Mengambil grup perusahaan dengan Cloud OAuth API
- Mengelola aplikasi OAuth untuk Workforce Identity Federation
- Referensi API REST OAuth Cloud