Présentation de l'API Cloud OAuth

Ce document décrit l'API Cloud OAuth (cloudoauth.googleapis.com), qui fournit l'échange et l'authentification de jetons OAuth 2.0 et OpenID Connect (OIDC) pour la fédération d'identité de personnel.

L'API Cloud OAuth authentifie les utilisateurs Google Cloud . Les applications peuvent échanger des identifiants externes ou des codes d'autorisation contre des jetons d'accès OAuth 2.0 de courte durée.

L'API est basée sur les spécifications OAuth 2.0 Token Exchange (RFC 8693) et OAuth 2.0 Authorization Framework (RFC 6749).

Comparaison avec Security Token Service

Historiquement,le Security Token Service (sts.googleapis.com) de Google Cloudgérait l'échange de jetons pour la fédération d'identité de personnel et la fédération d'identité de charge de travail.

L'API Cloud OAuth est compatible avec les mêmes échanges de jetons que Security Token Service, mais elle est dédiée au trafic de la fédération d'identité de personnel. Cette séparation isole les échanges de jetons des employés du trafic des charges de travail, ce qui permet d'éviter les perturbations interservices et de faire évoluer la capacité des employés indépendamment de Security Token Service. En fonction de l'état de votre intégration, suivez ces consignes :

  • Nouvelles intégrations : utilisez l'API Cloud OAuth (cloudoauth.googleapis.com).
  • Intégrations existantes : si vous utilisez Security Token Service (sts.googleapis.com/v1/oauthtoken ou sts.googleapis.com/v1/token), passez à cloudoauth.googleapis.com.

Point de terminaison au niveau de l'organisation

L'API Cloud OAuth fournit le point de terminaison à portée d'organisation (à locataire unique) : https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

Utilisez ce point de terminaison lorsque votre application et vos ressources sont limitées à une seule organisationGoogle Cloud , ce qui permet une gestion et une découverte isolées des clés. Remplacez ORGANIZATION_ID par l'ID numérique de votre organisation Google Cloud.

Points de terminaison disponibles

L'API Cloud OAuth fournit les points de terminaison suivants :

Point de terminaison Méthode Chemin d'accès Description
Échange de jetons POST /v1/organizations/ORGANIZATION_ID/token Échange les codes d'autorisation ou les jetons d'actualisation contre des jetons d'accès et des jetons d'identité OAuth 2.0.
Informations sur l'utilisateur GET /v1/organizations/ORGANIZATION_ID/userinfo Récupère les revendications standards OIDC pour l'utilisateur authentifié.
Groupes Enterprise GET /v1/common/groups Récupère les appartenances aux groupes Enterprise paginées pour l'utilisateur authentifié.

Étapes suivantes