Cloud OAuth API 概览

本文档介绍了 Cloud OAuth API (cloudoauth.googleapis.com),该 API 为Workforce Identity Federation提供 OAuth 2.0 和 OpenID Connect (OIDC) 令牌交换和身份验证。

Cloud OAuth API 用于对 Google Cloud 用户进行身份验证。应用可以交换外部凭据或授权代码,以获取短期有效的 OAuth 2.0 访问令牌。

该 API 基于 OAuth 2.0 令牌交换 (RFC 8693)OAuth 2.0 授权框架 (RFC 6749) 规范。

与 Security Token Service 的比较

从历史上看, Google Cloud的 Security Token Service (sts.googleapis.com) 负责处理员工身份联合和工作负载身份联合的令牌交换。

Cloud OAuth API 支持与 Security Token Service 相同的令牌交换,但专门用于员工身份联合流量。这种分离可将员工令牌交换与工作负载流量隔离开来,有助于防止跨服务中断,并允许员工容量独立于 Security Token Service 进行扩缩。根据您的集成状态,请遵循以下准则:

  • 新集成:使用 Cloud OAuth API (cloudoauth.googleapis.com)。
  • 现有集成:如果您使用 Security Token Service(sts.googleapis.com/v1/oauthtokensts.googleapis.com/v1/token),请改用 cloudoauth.googleapis.com

组织级端点

Cloud OAuth API 提供组织范围(单租户)的端点:https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

如果您的应用和资源仅限单个Google Cloud 组织使用,请使用此端点,以提供隔离的密钥管理和发现功能。 将 ORGANIZATION_ID 替换为您的数字 Google Cloud组织 ID。

支持的端点

Cloud OAuth API 提供以下端点:

端点 方法 路径 说明
令牌交换 POST /v1/organizations/ORGANIZATION_ID/token 将授权代码或刷新令牌交换为 OAuth 2.0 访问令牌和 ID 令牌。
用户信息 GET /v1/organizations/ORGANIZATION_ID/userinfo 检索经过身份验证的用户的 OIDC 标准声明。
企业群组 GET /v1/common/groups 检索已通过身份验证的用户的分页企业群组成员资格。

后续步骤