In diesem Dokument wird die Cloud OAuth API (cloudoauth.googleapis.com) beschrieben, die den OAuth 2.0- und OpenID Connect-Tokenaustausch (OIDC) sowie die Authentifizierung für die Mitarbeiteridentitätsföderation bietet.
Die Cloud OAuth API authentifiziert Google Cloud Nutzer. Anwendungen können externe Anmeldedaten oder Autorisierungscodes gegen kurzlebige OAuth 2.0-Zugriffstokens eintauschen.
Die API basiert auf den Spezifikationen OAuth 2.0-Tokenaustausch (RFC 8693) und OAuth 2.0-Autorisierungsframework (RFC 6749).
Vergleich mit Security Token Service
Bisher wurde der Tokenaustausch für die Mitarbeiteridentitätsföderation und die Identitätsföderation von Arbeitslasten vom Security Token Service (sts.googleapis.com) von Google Cloudübernommen.
Die Cloud OAuth API unterstützt dieselben Token-Austausche wie der Security Token Service, ist aber speziell für den Traffic der Workforce Identity-Föderation vorgesehen. Durch diese Trennung werden Workforce-Token-Austausche vom Arbeitslast-Traffic isoliert. So werden dienstübergreifende Unterbrechungen verhindert und die Workforce-Kapazität kann unabhängig vom Security Token Service skaliert werden. Befolgen Sie je nach Integrationsstatus die folgenden Richtlinien:
- Neue Integrationen: Verwenden Sie die Cloud OAuth API (
cloudoauth.googleapis.com). - Vorhandene Integrationen: Wenn Sie den Security Token Service (
sts.googleapis.com/v1/oauthtokenodersts.googleapis.com/v1/token) verwenden, stellen Sie aufcloudoauth.googleapis.comum.
Endpunkt auf Organisationsebene
Die Cloud OAuth API bietet den organisationsbezogenen (Single-Tenant-)Endpunkt:
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
Verwenden Sie diesen Endpunkt, wenn Ihre Anwendung und Ressourcen auf eine einzelneGoogle Cloud Organisation beschränkt sind und eine isolierte Schlüsselverwaltung und ‑ermittlung erforderlich ist.
Ersetzen Sie ORGANIZATION_ID durch Ihre numerische Organisations-ID Google Cloud.
Unterstützte Endpunkte
Die Cloud OAuth API bietet die folgenden Endpunkte:
| Endpunkt | Methode | Pfad | Beschreibung |
|---|---|---|---|
| Tokenaustausch | POST |
/v1/organizations/ORGANIZATION_ID/token |
Tauscht Autorisierungscodes oder Aktualisierungstokens gegen OAuth 2.0-Zugriffstokens und ID-Tokens ein. |
| Nutzerinformationen | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
Ruft OIDC-Standardansprüche für den authentifizierten Nutzer ab. |
| Unternehmensgruppen | GET |
/v1/common/groups |
Ruft die paginierten Unternehmensgruppenmitgliedschaften für den authentifizierten Nutzer ab. |
Nächste Schritte
- Tokens mit der Cloud OAuth API austauschen
- Nutzerinformationen mit der Cloud OAuth API abrufen
- Unternehmensgruppen mit der Cloud OAuth API abrufen
- OAuth-Anwendungen für die Workforce Identity-Föderation verwalten
- Cloud OAuth REST API-Referenz