Une partie de confiance demande la portée openid à un OpenID Provider, qui authentifie l'utilisateur final et renvoie un ID Token contenant des revendications vérifiables sur l'événement d'authentification et le sujet. Le protocole peut aussi fournir des revendications choisies via un point de terminaison UserInfo.
Dans un flux courant à code d'autorisation, la partie de confiance reçoit un code via le navigateur et l'échange auprès du point de terminaison des jetons. Elle doit valider la signature de l'ID Token, l'émetteur, l'audience, l'expiration et les valeurs de liaison à la transaction telles que nonce, selon le cas. La découverte et l'enregistrement des fournisseurs peuvent automatiser la configuration, mais seulement au sein d'un modèle de confiance déterminant quels émetteurs, points de terminaison, clés et algorithmes sont acceptables.
Points clés
Rôles du protocoleL'OpenID Provider réalise l'authentification et émet les revendications ; la partie de confiance valide la réponse et crée sa propre session applicative.
Artefacts distinctsUtiliser l'ID Token pour comprendre le résultat de l'authentification et n'utiliser un jeton d'accès que pour la ressource protégée prévue ; les jetons ne sont pas interchangeables.
Confidentialité et cycle de vieNe demander que les revendications nécessaires, utiliser les identifiants stables avec prudence, protéger les sessions, gérer la rotation des clés de signature et définir explicitement la déconnexion et le comportement en cas de changement de compte.
Limite importanteUn ID Token valide ne prouve que les revendications et le contexte d'authentification affirmés par un fournisseur de confiance. Il n'établit ni l'identité légale, ni l'autorisation applicative courante, ni la sûreté de la session locale résultante.