סקירה כללית על Cloud OAuth API

במסמך הזה מתואר Cloud OAuth API ‏ (cloudoauth.googleapis.com), שמספק המרת אסימונים ואימות של OAuth 2.0 ו-OpenID Connect‏ (OIDC) עבור איחוד שירותי אימות הזהות של כוח עבודה.

ה-Cloud OAuth API מאמת Google Cloud משתמשים. אפליקציות יכולות להמיר פרטי כניסה חיצוניים או קודי הרשאה באסימוני גישה מסוג OAuth 2.0 עם תוקף קצר.

ה-API מבוסס על המפרטים של OAuth 2.0 Token Exchange (RFC 8693) ושל OAuth 2.0 Authorization Framework (RFC 6749).

השוואה עם Security Token Service

בעבר,Security Token Service‏ (sts.googleapis.com) של Google Cloudטיפל בהחלפת אסימונים גם עבור איחוד שירותי אימות הזהות של כוח עבודה וגם עבור איחוד שירותי אימות הזהות של עומסי עבודה.

‫Cloud OAuth API תומך באותן המרות של אסימונים כמו Security Token Service, אבל הוא מיועד לתנועה של איחוד שירותי אימות הזהות של כוח העבודה. ההפרדה הזו מבודדת את ההמרות של אסימונים של כוח העבודה מתנועת עומסי העבודה, ועוזרת למנוע שיבושים בשירותים שונים ומאפשרת את הרחבת הקיבולת של כוח העבודה באופן עצמאי מ-Security Token Service. בהתאם לסטטוס השילוב, פועלים לפי ההנחיות הבאות:

  • שילובים חדשים: משתמשים ב-Cloud OAuth API ‏ (cloudoauth.googleapis.com).
  • שילובים קיימים: אם אתם משתמשים ב-Security Token Service‏ (sts.googleapis.com/v1/oauthtoken או sts.googleapis.com/v1/token), עליכם לעבור ל-cloudoauth.googleapis.com.

נקודת קצה בהיקף הארגון

‫Cloud OAuth API מספק נקודת קצה בהיקף הארגון (דייר יחיד): https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

משתמשים בנקודת הקצה הזו כשהאפליקציה והמשאבים מוגבלים לארגוןGoogle Cloud יחיד, כדי לספק ניהול מבודד של מפתחות וגילוי מפתחות. מחליפים את ORGANIZATION_ID במזהה הארגון המספרי Google Cloud.

נקודות קצה נתמכות

Cloud OAuth API מספק את נקודות הקצה הבאות:

נקודת קצה (endpoint) ‏Method נתיב תיאור
החלפת טוקנים POST /v1/organizations/ORGANIZATION_ID/token מחליף קודי הרשאה או טוקנים לרענון בטוקנים של גישה מסוג OAuth 2.0 ובטוקנים של מזהים.
פרטי משתמש GET /v1/organizations/ORGANIZATION_ID/userinfo מאחזר הצהרות תקניות של OIDC לגבי המשתמש המאומת.
קבוצות Enterprise GET /v1/common/groups מאחזר את חברות המשתמש המאומת בקבוצות ארגוניות עם חלוקה לדפים.

המאמרים הבאים