Cloud OAuth API 개요

이 문서에서는 직원 ID 제휴에 OAuth 2.0 및 OpenID Connect (OIDC) 토큰 교환 및 인증을 제공하는 Cloud OAuth API (cloudoauth.googleapis.com)를 설명합니다.

Cloud OAuth API는 Google Cloud 사용자를 인증합니다. 애플리케이션은 외부 사용자 인증 정보 또는 승인 코드를 단기 OAuth 2.0 액세스 토큰으로 교환할 수 있습니다.

이 API는 OAuth 2.0 토큰 교환 (RFC 8693)OAuth 2.0 승인 프레임워크 (RFC 6749) 사양을 기반으로 합니다.

보안 토큰 서비스와의 비교

이전에는 Google Cloud의 보안 토큰 서비스(sts.googleapis.com)에서 직원 ID 제휴와 워크로드 아이덴티티 제휴 모두의 토큰 교환을 처리했습니다.

Cloud OAuth API는 보안 토큰 서비스와 동일한 토큰 교환을 지원하지만 직원 ID 제휴 트래픽 전용입니다. 이렇게 분리하면 직원 토큰 교환이 워크로드 트래픽에서 격리되어 교차 서비스 중단을 방지하고 직원 용량을 보안 토큰 서비스와 독립적으로 확장할 수 있습니다. 통합 상태에 따라 다음 가이드라인을 따르세요.

  • 새 통합: Cloud OAuth API (cloudoauth.googleapis.com)를 사용합니다.
  • 기존 통합: 보안 토큰 서비스 (sts.googleapis.com/v1/oauthtoken 또는 sts.googleapis.com/v1/token)를 사용하는 경우 cloudoauth.googleapis.com로 전환합니다.

조직 범위 엔드포인트

Cloud OAuth API는 조직 범위 (단독 테넌트) 엔드포인트를 제공합니다. https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

애플리케이션과 리소스가 단일Google Cloud 조직으로 제한되어 격리된 키 관리 및 검색을 제공하는 경우 이 엔드포인트를 사용하세요. ORGANIZATION_ID를 숫자 Google Cloud조직 ID로 바꿉니다.

지원되는 엔드포인트

Cloud OAuth API는 다음 엔드포인트를 제공합니다.

엔드포인트 메서드 경로 설명
토큰 교환 POST /v1/organizations/ORGANIZATION_ID/token 승인 코드 또는 갱신 토큰을 OAuth 2.0 액세스 토큰 및 ID 토큰으로 교환합니다.
사용자 정보 GET /v1/organizations/ORGANIZATION_ID/userinfo 인증된 사용자의 OIDC 표준 클레임을 가져옵니다.
Enterprise Groups GET /v1/common/groups 인증된 사용자의 페이지로 나누어진 엔터프라이즈 그룹 멤버십을 가져옵니다.

다음 단계