Descripción general de la API de Cloud OAuth

En este documento, se describe la API de Cloud OAuth (cloudoauth.googleapis.com), que proporciona intercambio y autenticación de tokens de OAuth 2.0 y OpenID Connect (OIDC) para la federación de identidades de personal.

La API de Cloud OAuth autentica a los Google Cloud usuarios. Las aplicaciones pueden intercambiar credenciales externas o códigos de autorización por tokens de acceso de OAuth 2.0 de corta duración.

La API se basa en las especificaciones de intercambio de tokens de OAuth 2.0 (RFC 8693) y framework de autorización de OAuth 2.0 (RFC 6749).

Comparación con el servicio de tokens de seguridad

Históricamente,el Servicio de tokens de seguridad (sts.googleapis.com) de Google Cloudmanejaba el intercambio de tokens tanto para la federación de identidades de personal como para la federación de identidades para cargas de trabajo.

La API de Cloud OAuth admite los mismos intercambios de tokens que Security Token Service, pero está dedicada al tráfico de la federación de identidades de personal. Esta separación aísla los intercambios de tokens de personal del tráfico de cargas de trabajo, lo que ayuda a evitar interrupciones entre servicios y permite que la capacidad del personal se escale de forma independiente del servicio de tokens de seguridad. Según el estado de tu integración, sigue estos lineamientos:

  • Nuevas integraciones: Usa la API de Cloud OAuth (cloudoauth.googleapis.com).
  • Integraciones existentes: Si usas el servicio de tokens de seguridad (sts.googleapis.com/v1/oauthtoken o sts.googleapis.com/v1/token), haz la transición a cloudoauth.googleapis.com.

Endpoint con alcance de organización

La API de Cloud OAuth proporciona el extremo con alcance de la organización (de un solo arrendatario): https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

Usa este endpoint cuando tu aplicación y tus recursos estén restringidos a una sola organización deGoogle Cloud , lo que proporciona administración y descubrimiento de claves aislados. Reemplaza ORGANIZATION_ID por el ID numérico de tu organización Google Cloud.

Extremos compatibles

La API de Cloud OAuth proporciona los siguientes extremos:

Extremo Método Ruta Descripción
Intercambio de tokens POST /v1/organizations/ORGANIZATION_ID/token Intercambia códigos de autorización o tokens de actualización por tokens de acceso y tokens de ID de OAuth 2.0.
Información del usuario GET /v1/organizations/ORGANIZATION_ID/userinfo Recupera las declaraciones estándar de OIDC para el usuario autenticado.
Grupos empresariales GET /v1/common/groups Recupera las membresías de grupos empresariales paginadas para el usuario autenticado.

¿Qué sigue?