---
title: IAT 与 RAT 管理
description: 在 With 中签发、替换和撤销 OIDC 注册凭据。
editUrl: true
head: []
template: doc
sidebar:
  order: 3
  hidden: false
  attrs: {}
pagefind: true
draft: false
---

动态注册使用两种不同的 Bearer 凭据。它们都不是用户 access token。

| 凭据 | 持有者可以做什么 | 不授予的权限 |
|---|---|---|
| Initial Access Token（IAT） | 在所选模板、批准主机、到期时间、有限配额、scope 和流程范围内创建客户端。 | 读取其他客户端的密钥，或以用户身份登录。 |
| Registration Access Token（RAT） | 读取自己客户端的当前元数据和共享密钥，删除其 OIDC 注册。 | 编辑元数据、创建其他客户端或创建用户会话。 |

两种凭据都应保存在后端。不要放进浏览器存储、URL、日志或支持请求。

## 申请主机审批

1. 以组织 OWNER 身份登录 [With](https://with.sudomimus.com)。
2. 打开组织的 Sector，再进入 **OIDC**。
3. 为接收授权回调的 RP 主机申请审批。
4. 等待 Sudomimus 工作人员批准。待审批或被拒绝的申请不授予注册权限。

有多个回调主机时，按[注册 API](/zh-cn/oidc/dynamic-registration/)准备 `sector_identifier_uri` 文档。文档主机必须已获批准，归属该 Sector。

## 签发 IAT

在同一个 Sector OIDC 页面中：

1. 选择支持浏览器登录、状态为 `ACTIVE` 的[应用模板](/zh-cn/with-portal/application-templates/)，检查其已发布版本。
2. 选择已批准的主机归属。
3. 设置 UTC 到期时间，距签发时间不超过 90 天，并设置有限注册配额。
4. 选择允许的 scope、响应类型和 grant。Code 要求 `authorization_code`；Implicit 和 Hybrid 要求 `implicit`；`offline_access` 要求 `refresh_token`。
5. 确认<strong>创建已启用应用</strong>。这会把应用启用决定委托给 IAT 持有者。
6. 选择<strong>签发初始访问令牌</strong>，妥善保存仅显示一次的明文结果。

随后 RP [调用 `POST /register`](/zh-cn/oidc/dynamic-registration/)。请求必须在 IAT 允许范围内。该 IAT 使用的模板版本不会改变。

OWNER 签发的 IAT 要求签发账户持续具备活跃 OWNER 身份。不要把 IAT 交给不应创建已启用应用的参与方。

IAT 到期、耗尽或允许范围不足时，为后续注册签发新的 IAT。选择所需配额和当前模板版本。持有旧令牌明文不代表其权限仍然有效。

## 查看和撤销

打开组织的 OIDC 页面，查看注册凭据和权限。将 IAT 交给 RP 前，检查到期时间、剩余配额、允许流程和模板版本。

撤销 IAT 会阻止其后续注册。撤销 RAT 会阻止使用该凭据读取和删除注册。要使组织现有 IAT 和 RAT 全部失效，请撤销组织注册权限。

要管理已有客户端的 RAT 和 RP 公钥，打开应用的 OIDC 页面，再通过链接进入组织的 OIDC 客户端管理页面。OWNER 可以在那里替换 RAT。保存新 RAT 并更新后端；旧 RAT 随即失效。

## 对已有客户端的影响

| 操作 | 影响 |
|---|---|
| IAT 到期、耗尽或被撤销 | 阻止新注册。已有客户端和 RAT 继续按各自当前权限工作。 |
| 签发 OWNER 失去活跃 OWNER 身份 | 阻止该 OWNER 的 IAT，不会仅因此撤销已有 RAT。 |
| 发布或退役模板 | 不改变已有 IAT 的模板快照或已有客户端。 |
| 撤销或替换 RAT | 使该凭据失效，本身不停止用户登录。 |
| 撤销组织注册权限 | 使现有注册凭据失效，本身不移除已注册客户端。 |
| 停用组织 | 使其注册凭据失效。重新启用不会恢复旧 IAT 或 RAT。 |
| 停用客户端应用 | 阻止其使用，并撤销 RAT。 |
| 使用 RAT 删除 OIDC 注册 | 停用应用、移除注册并撤销 RAT。 |

要停止某个客户端的用户登录，请使用[应用生命周期控制](/zh-cn/with-portal/application-lifecycle/)。撤销尚未使用的 IAT 不会停用客户端。

## 相关文档

- [动态注册 API](/zh-cn/oidc/dynamic-registration/)
- [RP 密钥](/zh-cn/oidc/relying-party-keys/)
- [OIDC 排错](/zh-cn/oidc/troubleshooting/)