Este documento descreve a API Cloud OAuth (cloudoauth.googleapis.com), que
fornece troca e autenticação de tokens do OAuth 2.0 e do OpenID Connect (OIDC)
para a federação de identidade de colaboradores.
A API Cloud OAuth autentica usuários Google Cloud . Os aplicativos podem trocar credenciais externas ou códigos de autorização por tokens de acesso do OAuth 2.0 de curta duração.
A API é baseada nas especificações OAuth 2.0 Token Exchange (RFC 8693) e OAuth 2.0 Authorization Framework (RFC 6749).
Comparação com o Security Token Service
Historicamente,o Serviço de token de segurança
(sts.googleapis.com) do Google Cloudprocessava a troca de tokens para a
federação de identidade de colaboradores
e a federação de identidade da carga de trabalho.
A API Cloud OAuth oferece suporte às mesmas trocas de token que o Security Token Service mas é dedicada ao tráfego da federação de identidade da força de trabalho. Essa separação isola as trocas de tokens da força de trabalho do tráfego de carga de trabalho, ajudando a evitar interrupções entre serviços e permitindo que a capacidade da força de trabalho seja escalonada de forma independente do Security Token Service. Dependendo do seu status de integração, siga estas diretrizes:
- Novas integrações: use a API Cloud OAuth (
cloudoauth.googleapis.com). - Integrações atuais: se você usa o Security Token Service (
sts.googleapis.com/v1/oauthtokenousts.googleapis.com/v1/token), faça a transição paracloudoauth.googleapis.com.
Endpoint com escopo de organização
A API Cloud OAuth fornece o endpoint no escopo da organização (de locatário único):
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
Use esse endpoint quando seu aplicativo e recursos forem restritos a uma única
organizaçãoGoogle Cloud , oferecendo gerenciamento e descoberta de chaves isolados.
Substitua ORGANIZATION_ID pelo ID numérico da organização Google Cloud.
Pontos de extremidade compatíveis
A API Cloud OAuth fornece os seguintes endpoints:
| Endpoint | Método | Caminho | Descrição |
|---|---|---|---|
| Troca de token | POST |
/v1/organizations/ORGANIZATION_ID/token |
Troca códigos de autorização ou tokens de atualização por tokens de acesso e ID do OAuth 2.0. |
| Informações do usuário | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
Recupera declarações padrão do OIDC para o usuário autenticado. |
| Grupos empresariais | GET |
/v1/common/groups |
Recupera as associações paginadas a grupos empresariais do usuário autenticado. |
A seguir
- Trocar tokens com a API Cloud OAuth
- Recuperar informações do usuário com a API Cloud OAuth
- Recuperar grupos empresariais com a API Cloud OAuth
- Gerenciar aplicativos OAuth para a federação de identidade de colaboradores
- Referência da API REST do Cloud OAuth