Dôverujúca strana žiada od OpenID Providera rozsah openid, ktorý autentifikuje koncového používateľa a vráti ID Token obsahujúci overiteľné claims o autentifikačnej udalosti a subjekte. Protokol môže tiež poskytnúť vybrané claims cez endpoint UserInfo.
V bežnom toku autorizačného kódu prijíma dôverujúca strana kód cez prehliadač a vymieňa ho na tokenovom endpointe. Musí validovať podpis ID Tokenu, vydavateľa, publikum, expiráciu a hodnoty viazania na transakciu ako nonce, podľa potreby. Objavovanie poskytovateľa a registrácia môžu automatizovať konfiguráciu, ale len v rámci modelu dôvery, ktorý určuje, ktorí vydavatelia, endpointy, kľúče a algoritmy sú akceptovateľné.
Kľúčové body
Protokolové rolyOpenID Provider vykonáva autentifikáciu a vydáva claims; dôverujúca strana validuje odpoveď a vytvára vlastnú aplikačnú reláciu.
Samostatné artefaktyPoužiť ID Token na pochopenie výsledku autentifikácie a access token používať len pre jeho zamýšľaný chránený prostriedok; tokeny nie sú zameniteľné.
Súkromie a životný cyklusŽiadať len potrebné claims, opatrne používať stabilné identifikátory, chrániť relácie, riadiť rotáciu podpisových kľúčov a explicitne definovať správanie odhlásenia a zmien účtu.
Dôležité obmedzeniePlatný ID Token dokazuje len claims a autentifikačný kontext assertovaný dôveryhodným poskytovateľom. Nevytvára právnu identitu, aktuálnu aplikačnú autorizáciu ani bezpečnosť výslednej lokálnej relácie.