2014·federation
Modern
OpenID Connect
Тонкий слой identity поверх OAuth 2.0. id_token (JWT) + userinfo + discovery.
Плюсы
- +Стандартизирует identity на OAuth2
- +JWT id_token
Минусы
- −Наследует все ловушки OAuth2
OpenID Connect (поверх OAuth 2)
- 1.SPA / App → OPGET /.well-known/openid-configuration
- 2.OP → SPA / Appendpoints, jwks_uri
- 3.SPA / App → OPOAuth2 authcode flow с scope=openid
- 4.OP → SPA / Appaccess_token + id_token (JWT)
- 5.SPA / App ↺ SPA / Appverify id_token signature via JWKS
- 6.SPA / App → OPGET /userinfo (Bearer)
- 7.OP → SPA / Appclaims (sub, name, email)
OpenID Connect
Discovery + JWKS. Полный flow реализован в /oauth2 (scope=openid выдаёт id_token).
Сервер
- OIDC — это identity-слой поверх OAuth2
- Клиент использует scope=openid → сервер выдаёт id_token (JWT) рядом с access_token
- id_token содержит sub, iss, aud, iat, exp — это и есть «логин»
- JWKS публикует ключи, которыми сервис подписывает id_token (обычно RS/ES)
Network · DevTools