# Was ist OpenID Connect (OIDC)?

> OpenID Connect (OIDC) ist eine Authentifizierungs- und Identitätsfederations-Schicht auf OAuth 2.0.

- Kanonische URL: https://yellowcube.eu/de/glossary/openid-connect/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Eine Relying Party fordert den Scope `openid` bei einem OpenID Provider an, der den Endbenutzer authentifiziert und ein ID Token mit verifizierbaren Claims über das Authentifizierungsereignis und das Subjekt zurückgibt. Das Protokoll kann außerdem ausgewählte Claims über einen UserInfo-Endpunkt liefern.

In einem üblichen Authorization-Code-Flow erhält die Relying Party einen Code über den Browser und tauscht ihn am Token-Endpunkt ein. Sie muss Signatur, Issuer, Audience, Ablauf und transaktionsbindende Werte wie `nonce` des ID Tokens validieren, soweit anwendbar. Provider Discovery und Registrierung können die Konfiguration automatisieren — jedoch nur innerhalb eines Vertrauensmodells, das festlegt, welche Issuer, Endpunkte, Schlüssel und Algorithmen akzeptabel sind.

### Wichtigste Punkte

- **Protokollrollen:** Der OpenID Provider führt die Authentifizierung durch und stellt Claims aus; die Relying Party validiert die Antwort und erzeugt ihre eigene Anwendungssitzung.
- **Getrennte Artefakte:** Das ID Token nutzen, um das Authentifizierungsergebnis zu verstehen, und ein Access Token nur für die dafür vorgesehene geschützte Ressource verwenden; die Tokens sind nicht austauschbar.
- **Datenschutz und Lebenszyklus:** Nur notwendige Claims anfordern, stabile Identifikatoren bedacht einsetzen, Sitzungen schützen, Signaturschlüssel-Rotation managen sowie Logout- und Kontoänderungsverhalten explizit definieren.
- **Wichtige Einschränkung:** Ein gültiges ID Token beweist nur die Claims und den Authentifizierungskontext, die ein vertrauenswürdiger Provider behauptet. Es begründet weder Rechtsidentität noch aktuelle Anwendungsautorisierung oder die Sicherheit der resultierenden lokalen Sitzung.

### Verwandte Begriffe

[OAuth 2.0](<https://yellowcube.eu/de/glossary/oauth-2-0/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Föderierte Identität](<https://yellowcube.eu/de/glossary/federated-identity/>) · [Single Sign-On (SSO)](<https://yellowcube.eu/de/glossary/single-sign-on/>) · [Authentifizierungstoken](<https://yellowcube.eu/de/glossary/authentication-token/>)

### Quellen

[OpenID Connect Core 1.0 incorporating errata set 2](https://openid.net/specs/openid-connect-core-1_0.html) · [NIST SP 800-63C-4: Federation and Assertions](https://csrc.nist.gov/pubs/sp/800/63/c/4/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

