# Čo je OpenID Connect (OIDC)?

> OpenID Connect (OIDC) je autentifikačná a identitovo-federačná vrstva postavená na OAuth 2.0.

- Kanonická URL: https://yellowcube.eu/sk/glossary/openid-connect/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Dôverujúca strana žiada od OpenID Providera rozsah `openid`, ktorý autentifikuje koncového používateľa a vráti ID Token obsahujúci overiteľné claims o autentifikačnej udalosti a subjekte. Protokol môže tiež poskytnúť vybrané claims cez endpoint UserInfo.

V bežnom toku autorizačného kódu prijíma dôverujúca strana kód cez prehliadač a vymieňa ho na tokenovom endpointe. Musí validovať podpis ID Tokenu, vydavateľa, publikum, expiráciu a hodnoty viazania na transakciu ako `nonce`, podľa potreby. Objavovanie poskytovateľa a registrácia môžu automatizovať konfiguráciu, ale len v rámci modelu dôvery, ktorý určuje, ktorí vydavatelia, endpointy, kľúče a algoritmy sú akceptovateľné.

### Kľúčové body

- **Protokolové roly:** OpenID Provider vykonáva autentifikáciu a vydáva claims; dôverujúca strana validuje odpoveď a vytvára vlastnú aplikačnú reláciu.
- **Samostatné artefakty:** Použiť ID Token na pochopenie výsledku autentifikácie a access token používať len pre jeho zamýšľaný chránený prostriedok; tokeny nie sú zameniteľné.
- **Súkromie a životný cyklus:** Žiadať len potrebné claims, opatrne používať stabilné identifikátory, chrániť relácie, riadiť rotáciu podpisových kľúčov a explicitne definovať správanie odhlásenia a zmien účtu.
- **Dôležité obmedzenie:** Platný ID Token dokazuje len claims a autentifikačný kontext assertovaný dôveryhodným poskytovateľom. Nevytvára právnu identitu, aktuálnu aplikačnú autorizáciu ani bezpečnosť výslednej lokálnej relácie.

### Súvisiace pojmy

[OAuth 2.0](<https://yellowcube.eu/sk/glossary/oauth-2-0/>) · [Autentifikácia](<https://yellowcube.eu/sk/glossary/authentication/>) · [Federovaná identita](<https://yellowcube.eu/sk/glossary/federated-identity/>) · [Jednotné prihlásenie (single sign-on, SSO)](<https://yellowcube.eu/sk/glossary/single-sign-on/>) · [Autentifikačný token](<https://yellowcube.eu/sk/glossary/authentication-token/>)

### Zdroje

[OpenID Connect Core 1.0 incorporating errata set 2](https://openid.net/specs/openid-connect-core-1_0.html) · [NIST SP 800-63C-4: Federation and Assertions](https://csrc.nist.gov/pubs/sp/800/63/c/4/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

