本文档介绍了 Cloud OAuth API (cloudoauth.googleapis.com),该 API 为Workforce Identity Federation提供 OAuth 2.0 和 OpenID Connect (OIDC) 令牌交换和身份验证。
Cloud OAuth API 用于对 Google Cloud 用户进行身份验证。应用可以交换外部凭据或授权代码,以获取短期有效的 OAuth 2.0 访问令牌。
该 API 基于 OAuth 2.0 令牌交换 (RFC 8693) 和 OAuth 2.0 授权框架 (RFC 6749) 规范。
与 Security Token Service 的比较
从历史上看, Google Cloud的 Security Token Service (sts.googleapis.com) 负责处理员工身份联合和工作负载身份联合的令牌交换。
Cloud OAuth API 支持与 Security Token Service 相同的令牌交换,但专门用于员工身份联合流量。这种分离可将员工令牌交换与工作负载流量隔离开来,有助于防止跨服务中断,并允许员工容量独立于 Security Token Service 进行扩缩。根据您的集成状态,请遵循以下准则:
- 新集成:使用 Cloud OAuth API (
cloudoauth.googleapis.com)。 - 现有集成:如果您使用 Security Token Service(
sts.googleapis.com/v1/oauthtoken或sts.googleapis.com/v1/token),请改用cloudoauth.googleapis.com。
组织级端点
Cloud OAuth API 提供组织范围(单租户)的端点:https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
如果您的应用和资源仅限单个Google Cloud 组织使用,请使用此端点,以提供隔离的密钥管理和发现功能。
将 ORGANIZATION_ID 替换为您的数字 Google Cloud组织 ID。
支持的端点
Cloud OAuth API 提供以下端点:
| 端点 | 方法 | 路径 | 说明 |
|---|---|---|---|
| 令牌交换 | POST |
/v1/organizations/ORGANIZATION_ID/token |
将授权代码或刷新令牌交换为 OAuth 2.0 访问令牌和 ID 令牌。 |
| 用户信息 | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
检索经过身份验证的用户的 OIDC 标准声明。 |
| 企业群组 | GET |
/v1/common/groups |
检索已通过身份验证的用户的分页企业群组成员资格。 |
后续步骤
- 使用 Cloud OAuth API 交换令牌
- 使用 Cloud OAuth API 检索用户信息
- 使用 Cloud OAuth API 检索企业群组
- 管理员工身份联合的 OAuth 应用
- Cloud OAuth REST API 参考文档