Ringkasan Cloud OAuth API

Dokumen ini menjelaskan Cloud OAuth API (cloudoauth.googleapis.com), yang menyediakan pertukaran dan autentikasi token OAuth 2.0 dan OpenID Connect (OIDC) untuk Workforce Identity Federation.

Cloud OAuth API mengautentikasi Google Cloud pengguna. Aplikasi dapat menukarkan kredensial eksternal atau kode otorisasi dengan token akses OAuth 2.0 yang berumur pendek.

API ini didasarkan pada spesifikasi OAuth 2.0 Token Exchange (RFC 8693) dan OAuth 2.0 Authorization Framework (RFC 6749).

Perbandingan dengan Security Token Service

Sebelumnya, Google CloudSecurity Token Service (sts.googleapis.com) menangani penukaran token untuk Workforce Identity Federation dan Workload Identity Federation.

Cloud OAuth API mendukung pertukaran token yang sama dengan Security Token Service, tetapi dikhususkan untuk traffic Workforce Identity Federation. Pemisahan ini mengisolasi pertukaran token tenaga kerja dari traffic workload, sehingga membantu mencegah gangguan lintas layanan dan memungkinkan kapasitas tenaga kerja diskalakan secara independen dari Security Token Service. Bergantung pada status integrasi Anda, ikuti panduan berikut:

  • Integrasi baru: Gunakan Cloud OAuth API (cloudoauth.googleapis.com).
  • Integrasi yang ada: Jika Anda menggunakan Security Token Service (sts.googleapis.com/v1/oauthtoken atau sts.googleapis.com/v1/token), beralihlah ke cloudoauth.googleapis.com.

Endpoint lingkup organisasi

Cloud OAuth API menyediakan endpoint cakupan organisasi (single-tenant): https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

Gunakan endpoint ini saat aplikasi dan resource Anda dibatasi untuk satu Google Cloud organisasi, yang menyediakan pengelolaan dan penemuan kunci yang terisolasi. Ganti ORGANIZATION_ID dengan ID organisasi Google Cloud numerik Anda.

Endpoint yang didukung

Cloud OAuth API menyediakan endpoint berikut:

Endpoint Metode Jalur Deskripsi
Pertukaran token POST /v1/organizations/ORGANIZATION_ID/token Menukar kode otorisasi atau token refresh dengan token akses OAuth 2.0 dan token ID.
Info pengguna GET /v1/organizations/ORGANIZATION_ID/userinfo Mengambil klaim standar OIDC untuk pengguna terautentikasi.
Grup perusahaan GET /v1/common/groups Mengambil keanggotaan grup perusahaan yang di-pagination untuk pengguna yang diautentikasi.

Langkah berikutnya