A megbízó fél az openid scope-ot kéri az OpenID Providertől, amely hitelesíti a végfelhasználót, és ID Tokent ad vissza a hitelesítési eseményről és az alanyról szóló ellenőrizhető állításokkal. A protokoll kiválasztott állításokat a UserInfo-végponton keresztül is szolgáltathat.
A gyakori authorization code-folyamatban a megbízó fél a böngészőn keresztül kódot kap, és a token-végponton beváltja. Az ID Token aláírását, kibocsátóját, célközönségét, lejáratát és a tranzakciókötő értékeket — például a nonce-ot — az alkalmazandó módon érvényesítenie kell. A provider-felfedezés és a regisztráció automatizálhatja a konfigurációt, de csak olyan bizalmi modellben, amely meghatározza az elfogadható kibocsátókat, végpontokat, kulcsokat és algoritmusokat.
Legfontosabb pontok
ProtokollszerepekAz OpenID Provider végzi a hitelesítést és adja ki az állításokat; a megbízó fél érvényesíti a választ, és saját alkalmazásmunkamenetet hoz létre.
Külön artefaktumokAz ID Token a hitelesítési eredmény megértésére szolgál, a hozzáférési token pedig csak a kijelölt védett erőforráshoz; a tokenek nem felcserélhetők.
Adatvédelem és életciklusCsak a szükséges állításokat kell kérni, a stabil azonosítókat körültekintően használni, a munkameneteket védeni, az aláírókuccs-váltást kezelni, valamint a kijelentkezési és fiókváltozási viselkedést explicit definiálni.
Fontos korlátAz érvényes ID Token csak a megbízható szolgáltató által állított állításokat és hitelesítési kontextust bizonyítja. Nem hoz létre jogi identitást, aktuális alkalmazás-jogosítást vagy az eredő helyi munkamenet biztonságát.