En este documento, se describe la API de Cloud OAuth (cloudoauth.googleapis.com), que proporciona intercambio y autenticación de tokens de OAuth 2.0 y OpenID Connect (OIDC) para la federación de identidades de personal.
La API de Cloud OAuth autentica a los Google Cloud usuarios. Las aplicaciones pueden intercambiar credenciales externas o códigos de autorización por tokens de acceso de OAuth 2.0 de corta duración.
La API se basa en las especificaciones de intercambio de tokens de OAuth 2.0 (RFC 8693) y framework de autorización de OAuth 2.0 (RFC 6749).
Comparación con el servicio de tokens de seguridad
Históricamente,el Servicio de tokens de seguridad (sts.googleapis.com) de Google Cloudmanejaba el intercambio de tokens tanto para la federación de identidades de personal como para la federación de identidades para cargas de trabajo.
La API de Cloud OAuth admite los mismos intercambios de tokens que Security Token Service, pero está dedicada al tráfico de la federación de identidades de personal. Esta separación aísla los intercambios de tokens de personal del tráfico de cargas de trabajo, lo que ayuda a evitar interrupciones entre servicios y permite que la capacidad del personal se escale de forma independiente del servicio de tokens de seguridad. Según el estado de tu integración, sigue estos lineamientos:
- Nuevas integraciones: Usa la API de Cloud OAuth (
cloudoauth.googleapis.com). - Integraciones existentes: Si usas el servicio de tokens de seguridad (
sts.googleapis.com/v1/oauthtokenosts.googleapis.com/v1/token), haz la transición acloudoauth.googleapis.com.
Endpoint con alcance de organización
La API de Cloud OAuth proporciona el extremo con alcance de la organización (de un solo arrendatario):
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
Usa este endpoint cuando tu aplicación y tus recursos estén restringidos a una sola organización deGoogle Cloud , lo que proporciona administración y descubrimiento de claves aislados.
Reemplaza ORGANIZATION_ID por el ID numérico de tu organización Google Cloud.
Extremos compatibles
La API de Cloud OAuth proporciona los siguientes extremos:
| Extremo | Método | Ruta | Descripción |
|---|---|---|---|
| Intercambio de tokens | POST |
/v1/organizations/ORGANIZATION_ID/token |
Intercambia códigos de autorización o tokens de actualización por tokens de acceso y tokens de ID de OAuth 2.0. |
| Información del usuario | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
Recupera las declaraciones estándar de OIDC para el usuario autenticado. |
| Grupos empresariales | GET |
/v1/common/groups |
Recupera las membresías de grupos empresariales paginadas para el usuario autenticado. |
¿Qué sigue?
- Intercambia tokens con la API de Cloud OAuth
- Cómo recuperar información del usuario con la API de Cloud OAuth
- Cómo recuperar grupos empresariales con la API de Cloud OAuth
- Administra aplicaciones de OAuth para la federación de identidades de personal
- Referencia de la API de REST de Cloud OAuth