Section4 pages
OAuth2 & OIDC
TOSIAM implémente un serveur d’autorisation OAuth 2.0 / OpenID Connect complet, supportant neuf grant types dont les plus récents (CIBA, Device Authorization, Token Exchange, JWT Bearer), les requêtes d’autorisation poussées (PAR), les tokens stateless JWT, mTLS et l’enregistrement dynamique de clients.
Points de terminaison#
Tous les points de terminaison d’un royaume partent de son émetteur : https://<serveur>/tosiam/oauth2 pour le royaume racine, https://<serveur>/tosiam/oauth2/<royaume> pour un sous-royaume. Le document de découverte /.well-known/openid-configuration les annonce.
Faites défiler le tableau
| Chemin | Rôle |
|---|---|
/authorize | Autorisation (navigateur) |
/access_token | Émission des jetons (tous les grant types) |
/par | Requêtes d’autorisation poussées (PAR) |
/bc-authorize | Authentification découplée (CIBA, mode poll) |
/device/code, /device/user | Device Authorization |
/introspect, /token/revoke | Introspection et révocation |
/userinfo | Informations OIDC sur l’utilisateur |
/connect/jwk_uri | Clés publiques de signature (JWKS) |
/connect/register | Enregistrement dynamique de clients |
/connect/endSession | Déconnexion OIDC |
Pour aller plus loin#
- Fournisseur OAuth2 : activer le service dans un royaume et ses réglages importants.
- Enregistrer un client : assistant de la console, authentification des clients, enregistrement dynamique.
- Grant types et jetons.
- PAR : la demande d’autorisation part de serveur à serveur, le navigateur ne porte qu’une référence. Voir l’article PAR, qui détaille les paramètres retenus par TOSIAM.
- mTLS : authentification des clients par certificat (
tls_client_auth,self_signed_tls_client_auth) et jetons liés au certificat (claimcnf). Voir l’article mTLS. - CIBA : voir l’article CIBA et la section dédiée des grant types.
Pages
4 pages
Grant TypesLes grant types OAuth 2.0 de TOSIAM, avec leurs requêtes : Authorization Code et PKCE, Client Credentials, Device, CIBA, Token Exchange, SAML2 Bearer et JWT …
TokensJetons OAuth 2.0 dans TOSIAM : jetons stateful dans le CTS ou JWT stateless, clés de signature JWKS, refresh tokens et Macaroons.
Fournisseur OAuth2Activer le fournisseur OAuth 2.0 / OpenID Connect dans un royaume TOSIAM, adresse de découverte et réglages importants : signature des jetons, durées de vie, …
Enregistrer un clientDéclarer un client OAuth 2.0 / OpenID Connect dans TOSIAM : assistant de la console, méthodes d’authentification, fiche du client, mTLS et enregistrement …