במסמך הזה מתואר Cloud OAuth API (cloudoauth.googleapis.com), שמספק המרת אסימונים ואימות של OAuth 2.0 ו-OpenID Connect (OIDC) עבור איחוד שירותי אימות הזהות של כוח עבודה.
ה-Cloud OAuth API מאמת Google Cloud משתמשים. אפליקציות יכולות להמיר פרטי כניסה חיצוניים או קודי הרשאה באסימוני גישה מסוג OAuth 2.0 עם תוקף קצר.
ה-API מבוסס על המפרטים של OAuth 2.0 Token Exchange (RFC 8693) ושל OAuth 2.0 Authorization Framework (RFC 6749).
השוואה עם Security Token Service
בעבר,Security Token Service (sts.googleapis.com) של Google Cloudטיפל בהחלפת אסימונים גם עבור איחוד שירותי אימות הזהות של כוח עבודה וגם עבור איחוד שירותי אימות הזהות של עומסי עבודה.
Cloud OAuth API תומך באותן המרות של אסימונים כמו Security Token Service, אבל הוא מיועד לתנועה של איחוד שירותי אימות הזהות של כוח העבודה. ההפרדה הזו מבודדת את ההמרות של אסימונים של כוח העבודה מתנועת עומסי העבודה, ועוזרת למנוע שיבושים בשירותים שונים ומאפשרת את הרחבת הקיבולת של כוח העבודה באופן עצמאי מ-Security Token Service. בהתאם לסטטוס השילוב, פועלים לפי ההנחיות הבאות:
- שילובים חדשים: משתמשים ב-Cloud OAuth API (
cloudoauth.googleapis.com). - שילובים קיימים: אם אתם משתמשים ב-Security Token Service (
sts.googleapis.com/v1/oauthtokenאוsts.googleapis.com/v1/token), עליכם לעבור ל-cloudoauth.googleapis.com.
נקודת קצה בהיקף הארגון
Cloud OAuth API מספק נקודת קצה בהיקף הארגון (דייר יחיד):
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
משתמשים בנקודת הקצה הזו כשהאפליקציה והמשאבים מוגבלים לארגוןGoogle Cloud יחיד, כדי לספק ניהול מבודד של מפתחות וגילוי מפתחות.
מחליפים את ORGANIZATION_ID במזהה הארגון המספרי Google Cloud.
נקודות קצה נתמכות
Cloud OAuth API מספק את נקודות הקצה הבאות:
| נקודת קצה (endpoint) | Method | נתיב | תיאור |
|---|---|---|---|
| החלפת טוקנים | POST |
/v1/organizations/ORGANIZATION_ID/token |
מחליף קודי הרשאה או טוקנים לרענון בטוקנים של גישה מסוג OAuth 2.0 ובטוקנים של מזהים. |
| פרטי משתמש | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
מאחזר הצהרות תקניות של OIDC לגבי המשתמש המאומת. |
| קבוצות Enterprise | GET |
/v1/common/groups |
מאחזר את חברות המשתמש המאומת בקבוצות ארגוניות עם חלוקה לדפים. |
המאמרים הבאים
- החלפת אסימונים באמצעות Cloud OAuth API
- אחזור פרטי משתמש באמצעות Cloud OAuth API
- אחזור קבוצות ארגוניות באמצעות Cloud OAuth API
- ניהול אפליקציות OAuth לאיחוד שירותי אימות הזהות של כוח עבודה
- הפניית Cloud OAuth REST API