IAT 与 RAT 管理
动态注册使用两种不同的 Bearer 凭据。它们都不是用户 access token。
| 凭据 | 持有者可以做什么 | 不授予的权限 |
|---|---|---|
| Initial Access Token(IAT) | 在所选模板、批准主机、到期时间、有限配额、scope 和流程范围内创建客户端。 | 读取其他客户端的密钥,或以用户身份登录。 |
| Registration Access Token(RAT) | 读取自己客户端的当前元数据和共享密钥,删除其 OIDC 注册。 | 编辑元数据、创建其他客户端或创建用户会话。 |
两种凭据都应保存在后端。不要放进浏览器存储、URL、日志或支持请求。
申请主机审批
Section titled “申请主机审批”- 以组织 OWNER 身份登录 With。
- 打开组织的 Sector,再进入 OIDC。
- 为接收授权回调的 RP 主机申请审批。
- 等待 Sudomimus 工作人员批准。待审批或被拒绝的申请不授予注册权限。
有多个回调主机时,按注册 API准备 sector_identifier_uri 文档。文档主机必须已获批准,归属该 Sector。
签发 IAT
Section titled “签发 IAT”在同一个 Sector OIDC 页面中:
- 选择支持浏览器登录、状态为
ACTIVE的应用模板,检查其已发布版本。 - 选择已批准的主机归属。
- 设置 UTC 到期时间,距签发时间不超过 90 天,并设置有限注册配额。
- 选择允许的 scope、响应类型和 grant。Code 要求
authorization_code;Implicit 和 Hybrid 要求implicit;offline_access要求refresh_token。 - 确认创建已启用应用。这会把应用启用决定委托给 IAT 持有者。
- 选择签发初始访问令牌,妥善保存仅显示一次的明文结果。
随后 RP 调用 POST /register。请求必须在 IAT 允许范围内。该 IAT 使用的模板版本不会改变。
OWNER 签发的 IAT 要求签发账户持续具备活跃 OWNER 身份。不要把 IAT 交给不应创建已启用应用的参与方。
IAT 到期、耗尽或允许范围不足时,为后续注册签发新的 IAT。选择所需配额和当前模板版本。持有旧令牌明文不代表其权限仍然有效。
打开组织的 OIDC 页面,查看注册凭据和权限。将 IAT 交给 RP 前,检查到期时间、剩余配额、允许流程和模板版本。
撤销 IAT 会阻止其后续注册。撤销 RAT 会阻止使用该凭据读取和删除注册。要使组织现有 IAT 和 RAT 全部失效,请撤销组织注册权限。
要管理已有客户端的 RAT 和 RP 公钥,打开应用的 OIDC 页面,再通过链接进入组织的 OIDC 客户端管理页面。OWNER 可以在那里替换 RAT。保存新 RAT 并更新后端;旧 RAT 随即失效。
对已有客户端的影响
Section titled “对已有客户端的影响”| 操作 | 影响 |
|---|---|
| IAT 到期、耗尽或被撤销 | 阻止新注册。已有客户端和 RAT 继续按各自当前权限工作。 |
| 签发 OWNER 失去活跃 OWNER 身份 | 阻止该 OWNER 的 IAT,不会仅因此撤销已有 RAT。 |
| 发布或退役模板 | 不改变已有 IAT 的模板快照或已有客户端。 |
| 撤销或替换 RAT | 使该凭据失效,本身不停止用户登录。 |
| 撤销组织注册权限 | 使现有注册凭据失效,本身不移除已注册客户端。 |
| 停用组织 | 使其注册凭据失效。重新启用不会恢复旧 IAT 或 RAT。 |
| 停用客户端应用 | 阻止其使用,并撤销 RAT。 |
| 使用 RAT 删除 OIDC 注册 | 停用应用、移除注册并撤销 RAT。 |
要停止某个客户端的用户登录,请使用应用生命周期控制。撤销尚未使用的 IAT 不会停用客户端。