跳转到内容

IAT 与 RAT 管理

查看 Markdown

动态注册使用两种不同的 Bearer 凭据。它们都不是用户 access token。

凭据 持有者可以做什么 不授予的权限
Initial Access Token(IAT) 在所选模板、批准主机、到期时间、有限配额、scope 和流程范围内创建客户端。 读取其他客户端的密钥,或以用户身份登录。
Registration Access Token(RAT) 读取自己客户端的当前元数据和共享密钥,删除其 OIDC 注册。 编辑元数据、创建其他客户端或创建用户会话。

两种凭据都应保存在后端。不要放进浏览器存储、URL、日志或支持请求。

  1. 以组织 OWNER 身份登录 With。
  2. 打开组织的 Sector,再进入 OIDC。
  3. 为接收授权回调的 RP 主机申请审批。
  4. 等待 Sudomimus 工作人员批准。待审批或被拒绝的申请不授予注册权限。

有多个回调主机时,按注册 API准备 sector_identifier_uri 文档。文档主机必须已获批准,归属该 Sector。

在同一个 Sector OIDC 页面中:

  1. 选择支持浏览器登录、状态为 ACTIVE 的应用模板,检查其已发布版本。
  2. 选择已批准的主机归属。
  3. 设置 UTC 到期时间,距签发时间不超过 90 天,并设置有限注册配额。
  4. 选择允许的 scope、响应类型和 grant。Code 要求 authorization_code;Implicit 和 Hybrid 要求 implicit;offline_access 要求 refresh_token。
  5. 确认创建已启用应用。这会把应用启用决定委托给 IAT 持有者。
  6. 选择签发初始访问令牌,妥善保存仅显示一次的明文结果。

随后 RP 调用 POST /register。请求必须在 IAT 允许范围内。该 IAT 使用的模板版本不会改变。

OWNER 签发的 IAT 要求签发账户持续具备活跃 OWNER 身份。不要把 IAT 交给不应创建已启用应用的参与方。

IAT 到期、耗尽或允许范围不足时,为后续注册签发新的 IAT。选择所需配额和当前模板版本。持有旧令牌明文不代表其权限仍然有效。

打开组织的 OIDC 页面,查看注册凭据和权限。将 IAT 交给 RP 前,检查到期时间、剩余配额、允许流程和模板版本。

撤销 IAT 会阻止其后续注册。撤销 RAT 会阻止使用该凭据读取和删除注册。要使组织现有 IAT 和 RAT 全部失效,请撤销组织注册权限。

要管理已有客户端的 RAT 和 RP 公钥,打开应用的 OIDC 页面,再通过链接进入组织的 OIDC 客户端管理页面。OWNER 可以在那里替换 RAT。保存新 RAT 并更新后端;旧 RAT 随即失效。

操作 影响
IAT 到期、耗尽或被撤销 阻止新注册。已有客户端和 RAT 继续按各自当前权限工作。
签发 OWNER 失去活跃 OWNER 身份 阻止该 OWNER 的 IAT,不会仅因此撤销已有 RAT。
发布或退役模板 不改变已有 IAT 的模板快照或已有客户端。
撤销或替换 RAT 使该凭据失效,本身不停止用户登录。
撤销组织注册权限 使现有注册凭据失效,本身不移除已注册客户端。
停用组织 使其注册凭据失效。重新启用不会恢复旧 IAT 或 RAT。
停用客户端应用 阻止其使用,并撤销 RAT。
使用 RAT 删除 OIDC 注册 停用应用、移除注册并撤销 RAT。

要停止某个客户端的用户登录,请使用应用生命周期控制。撤销尚未使用的 IAT 不会停用客户端。