Cloud OAuth API 總覽

本文說明 Cloud OAuth API (cloudoauth.googleapis.com),這個 API 提供 OAuth 2.0 和 OpenID Connect (OIDC) 權杖交換和驗證,適用於員工身分聯盟

Cloud OAuth API 會驗證 Google Cloud 使用者身分。應用程式可以將外部憑證或授權碼換成短期有效的 OAuth 2.0 存取權杖。

這項 API 以 OAuth 2.0 權杖交換 (RFC 8693)OAuth 2.0 授權架構 (RFC 6749) 規格為基礎。

與 Security Token Service 比較

在過去, Google Cloud的Security Token Service (sts.googleapis.com) 負責處理員工身分聯盟和 Workload Identity 聯盟的權杖交換作業。

Cloud OAuth API 支援與 Security Token Service 相同的權杖交換作業,但專用於員工身分聯盟流量。這種分離方式可將工作人員權杖交換作業與工作負載流量隔開,有助於防止跨服務中斷,並允許工作人員容量獨立於安全權杖服務進行擴充。視整合狀態而定,請遵循下列指南:

  • 全新整合功能:使用 Cloud OAuth API (cloudoauth.googleapis.com)。
  • 現有整合:如果您使用安全權杖服務 (sts.googleapis.com/v1/oauthtokensts.googleapis.com/v1/token),請改用 cloudoauth.googleapis.com

特定組織適用的端點

Cloud OAuth API 提供機構範圍 (單一租戶) 端點: https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token

如果應用程式和資源僅限單一Google Cloud 機構使用,請使用這個端點,以提供獨立的金鑰管理和探索功能。將 ORGANIZATION_ID 替換為您的數字 Google Cloud 組織 ID。

支援的端點

Cloud OAuth API 提供下列端點:

端點 方法 路徑 說明
權杖交換 POST /v1/organizations/ORGANIZATION_ID/token 將授權碼或更新權杖換成 OAuth 2.0 存取權杖和 ID 權杖。
使用者資訊 GET /v1/organizations/ORGANIZATION_ID/userinfo 擷取已驗證使用者的 OIDC 標準憑證附加資訊。
企業群組 GET /v1/common/groups Retrieves paginated enterprise group memberships for the authenticated user. (為已驗證的使用者擷取分頁的企業群組成員資格)

後續步驟