OpenID Connect Core 1.0(二)ID Token

来源:https://www.cnblogs.com/athinker/archive/2018/10/05/9744853.html
-Advertisement-
Play Games

IdentityServer4是基於OpenID Connect and OAuth 2.0框架,OpenID Connect Core 1.0是IdentityServer4最重要的文檔 ...


2、ID Token(ID Token)

OpenID Connect主要是對OAuth 2.0 能夠使得終端用戶通過ID Token的數據結構進行驗證。當客戶端和潛在的其他請求聲明,ID Token包含聲明的安全令牌並能在授權伺服器中驗證一個終端用戶。ID Token表現為一個JSON Web Token(JWT)令牌。

以下對於所有OAuth 2.0流程使用的被OpenID Connect使用的ID Token的聲明:

iss

必需的。響應的發行者的發行標識符。iss的值是使用 https scheme 區分大小寫的URL,包含scheme、host和可選的埠號和路徑、組件和任何查詢或片段組件。

sub

必需的。 Subject標識符。由客戶端使用本地唯一的從不在發行給終端用戶期間重新分配的標識符,例如,24400320 或 AItOawmwtWwcT0k51BayewNvutrJUqsvl6qs7A4 。它長度不能超過255個ASCII字元。sub的值是對大小寫敏感的字元串。

aud

必需的。ID Token的消費者。作為消費值它必須包含在OAuth 2.0的依賴方的client_id中。它也可能包含其他消費者的標識符。在一般情況下,aud值是一個大小寫敏感的字元串的數組。在常見的只一個消費者特殊情況,aud可能是一個單一大小寫敏感的字元串值。

exp

必需的。在有效時間過期之後,ID Token不得接受處理。這個參數要求必須在當前日期/時間 到 過期日期/時間中列出的值。考慮到時鐘不精確,實現者可能提供一個通常不超過幾分鐘大約值。exp值是一個JSON的數字,是從1970-01-01 t0:0:0z UTC,到某一日期/時間來度量的秒數。參看 RFC 3339 [RFC3339] 中關於日期/時間的詳細信息和UTC的規定。

iat

必需的。JWT發佈的時間。它的值是一個JSON值代表的秒數數字,代表從1970-01-01 t0:0:0z UTC至某一UTC日期/時間之間計算的。

auth_time

終端用戶驗證時間。它的值是一個JSON值代表的秒數數字,是從1970-01-01 t0:0:0z UTC至某一UTC日期/時間來計算的。當一個max_age請求設置或者當auth_time請求作為一個基本要求,那麼這一聲明就是必需的;否則,它是可選的。(auth_time 聲明語義對應OpenID 2.0 PAPE (OpenID.PAPE) auth_time 響應參數。)

nonce

用於關聯客戶端會話ID Token字元串值,以減輕重播攻擊。nonce值在驗證請求ID Token過程中是不會修改。如果存在ID Token,客戶端必須驗證發送的nonce值和在驗證請求參數發送達時的nonce值是否相等。如果nonce出現在驗證請求中,授權伺服器必須在ID Token認證請求中包含一個nonce值。授權伺服器應該執行使用nonce相應的處理。nonce值是一個大小寫敏感的字元串。

acr

可選的。驗證上下文類參考。字元串指定驗證上下文類的參考值,在滿足驗證識別時驗證上下文類使用。值“0”表示終端用戶驗證不符合ISO/IEC 29115 ISO29115一級要求。例如,驗證使用的瀏覽器cookie是其中之一,例子使用“0級”是合適的。認證與 0級不應該用於授權訪問的任何有值的資源。(這相當於OpenID 2.0 PAPE (OpenID.PAPE) nist_auth_level 0)。acr是一個用絕對URI或一個RFC 6711 (RFC6711) 註冊的名字; 註冊名稱不得使用一個和已經註冊的有不同的意義。相關方使用此聲明需要達成一致的意義值,這可能是上下文相關的。acr值是一個大小寫敏感的字元串。

amr

可選的。驗證方法引用。進行驗證方法時用於驗證的JSON數組標識符字元串。例如,這些值可能包含密碼和OTP驗證方式。amr聲明定義中特定值的使用,超出了本規範的範圍。相關方使用此聲明需要達成一致意義值,這可能是上下文相關的。amr值是一個組大小寫敏感的字元串。

azp

可選的。授權方——發行ID Token的一方。如果存在,它必須包含OAuth 2.0 客戶ID的一方。Claim 只是在ID Token只有一個消費值,和消費者來源不同的授權方時需要。這可能包含在即使授權方是相同的唯一的消費者。azp 值是一個大小寫敏感的字元串,包含一個StringOrURI值。

ID Token可能包含其他聲明。使用時必須忽略任何不理解聲明。參照 3.1.3.6 ,3.3.2.11 ,5.1 ,7.4部份規範定義的附加聲明。

使用ID Token必須使用JES簽名或分別使用JWS和JWE加密後簽名(可選),從而提供認證的、完整性、不可抵賴性和可選,保密,在16.14節。如果ID Token是加密的,它必須簽名然後加密,結果是一個嵌套JWT(JWT中定義) 。ID Token不得使用一個none作為alg值,除非響應類型沒有從授權終結點返回ID Token (如在使用授權碼流程) 和客戶明確使用一個沒有登記時間請求。

ID Token不應使用 JWS or JWE x5u,x5c,jku,or jwk Header Parameter欄位。相反,應使用提前通過發現和註冊參數的引用keys(第十節)。

下麵是一個ID Token聲明集的非規範化的例子(JWT聲明集):

  {

   "iss": "https://server.example.com",

   "sub": "24400320",

   "aud": "s6BhdRkqt3",

   "nonce": "n-0S6_WzA2Mj",

   "exp": 1311281970,

   "iat": 1311280970,

   "auth_time": 1311280969,

   "acr": "urn:mace:incommon:iap:silver"

  }


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • CentOS安裝python-pip 在使用Python時,需要導入一些第三方工具包,一般情況下,鼓勵使用pip來安裝管理這些第三方的包, 這裡我們來看一下如何在CentOS 7.2上安裝Python-pip。 第一步,下載python-pip的tar包: # wget https://pypi.p ...
  • python中的多線程其實並不是真正的多線程,如果想要充分地使用多核CPU的資源,在python中大部分情況需要使用多進程。 進程與線程的使用有很多相似之處,有關線程方面的知識請參考https://www.cnblogs.com/sfencs-hcy/p/9721362.html multiproc ...
  • 1.python基礎語法要扎實。 2.多實際動手練習,多練習題,比如Python處理文件,統計文件里的字元數,列印前十。 3.熟練運用python周邊庫。 Web:(flask、Django) 爬蟲: (request、pyquery) 資料庫:(mysql) 前端:(html、css、Javasc ...
  • 本文主要是簡單的總結了一下找工作的過程中,需要瞭解的一些C/C++的基礎知識點。 ...
  • 1.Mybatis-Generator下載 地址:https://github.com/mybatis/generator/releases 我使用的是 mybatis-generator-core-1.3.7 2.配置generatorConfig.xml 官網: http://www.mybat ...
  • 擴展類是一種靜態的一種類的調用方法,通過實例化進行調用。利用this進行指正該類,有參數的時候直接在後面追加參數。 ...
  • 自從學習.NET以來,優雅的編程風格,極度簡單的可擴展性,足夠強大開發工具,極小的學習曲線,讓我對這個平臺產生了濃厚的興趣,在工作和學習中也積累了一些開源的組件,就目前想到的先整理於此,如果再想到,就繼續補充這篇日誌,日積月累,就能形成一個自己的組件經驗庫。 分散式緩存框架: Microsoft V ...
  • 在類的設計中經常會有類或者方法要設置成private或者internal等方式,在使用中這麼做無可厚非,但是對單元測試的影響也頗大 對於private方法,那隻有做一個副本然後改成internal或public來測試 對於internal的類和方法可以直接利用[assembly]標簽來指定該類可以... ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...