이 문서에서는 직원 ID 제휴에 OAuth 2.0 및 OpenID Connect (OIDC) 토큰 교환 및 인증을 제공하는 Cloud OAuth API (cloudoauth.googleapis.com)를 설명합니다.
Cloud OAuth API는 Google Cloud 사용자를 인증합니다. 애플리케이션은 외부 사용자 인증 정보 또는 승인 코드를 단기 OAuth 2.0 액세스 토큰으로 교환할 수 있습니다.
이 API는 OAuth 2.0 토큰 교환 (RFC 8693) 및 OAuth 2.0 승인 프레임워크 (RFC 6749) 사양을 기반으로 합니다.
보안 토큰 서비스와의 비교
이전에는 Google Cloud의 보안 토큰 서비스(sts.googleapis.com)에서 직원 ID 제휴와 워크로드 아이덴티티 제휴 모두의 토큰 교환을 처리했습니다.
Cloud OAuth API는 보안 토큰 서비스와 동일한 토큰 교환을 지원하지만 직원 ID 제휴 트래픽 전용입니다. 이렇게 분리하면 직원 토큰 교환이 워크로드 트래픽에서 격리되어 교차 서비스 중단을 방지하고 직원 용량을 보안 토큰 서비스와 독립적으로 확장할 수 있습니다. 통합 상태에 따라 다음 가이드라인을 따르세요.
- 새 통합: Cloud OAuth API (
cloudoauth.googleapis.com)를 사용합니다. - 기존 통합: 보안 토큰 서비스 (
sts.googleapis.com/v1/oauthtoken또는sts.googleapis.com/v1/token)를 사용하는 경우cloudoauth.googleapis.com로 전환합니다.
조직 범위 엔드포인트
Cloud OAuth API는 조직 범위 (단독 테넌트) 엔드포인트를 제공합니다.
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
애플리케이션과 리소스가 단일Google Cloud 조직으로 제한되어 격리된 키 관리 및 검색을 제공하는 경우 이 엔드포인트를 사용하세요.
ORGANIZATION_ID를 숫자 Google Cloud조직 ID로 바꿉니다.
지원되는 엔드포인트
Cloud OAuth API는 다음 엔드포인트를 제공합니다.
| 엔드포인트 | 메서드 | 경로 | 설명 |
|---|---|---|---|
| 토큰 교환 | POST |
/v1/organizations/ORGANIZATION_ID/token |
승인 코드 또는 갱신 토큰을 OAuth 2.0 액세스 토큰 및 ID 토큰으로 교환합니다. |
| 사용자 정보 | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
인증된 사용자의 OIDC 표준 클레임을 가져옵니다. |
| Enterprise Groups | GET |
/v1/common/groups |
인증된 사용자의 페이지로 나누어진 엔터프라이즈 그룹 멤버십을 가져옵니다. |
다음 단계
- Cloud OAuth API로 토큰 교환
- Cloud OAuth API로 사용자 정보 가져오기
- Cloud OAuth API로 엔터프라이즈 그룹 가져오기
- 직원 ID 제휴를 위한 OAuth 애플리케이션 관리
- Cloud OAuth REST API 참조