Section4 pages

OAuth2 & OIDC

TOSIAM implémente un serveur d’autorisation OAuth 2.0 / OpenID Connect complet, supportant neuf grant types dont les plus récents (CIBA, Device Authorization, Token Exchange, JWT Bearer), les requêtes d’autorisation poussées (PAR), les tokens stateless JWT, mTLS et l’enregistrement dynamique de clients.

Points de terminaison#

Tous les points de terminaison d’un royaume partent de son émetteur : https://<serveur>/tosiam/oauth2 pour le royaume racine, https://<serveur>/tosiam/oauth2/<royaume> pour un sous-royaume. Le document de découverte /.well-known/openid-configuration les annonce.

Faites défiler le tableau
CheminRôle
/authorizeAutorisation (navigateur)
/access_tokenÉmission des jetons (tous les grant types)
/parRequêtes d’autorisation poussées (PAR)
/bc-authorizeAuthentification découplée (CIBA, mode poll)
/device/code, /device/userDevice Authorization
/introspect, /token/revokeIntrospection et révocation
/userinfoInformations OIDC sur l’utilisateur
/connect/jwk_uriClés publiques de signature (JWKS)
/connect/registerEnregistrement dynamique de clients
/connect/endSessionDéconnexion OIDC

Pour aller plus loin#

  • Fournisseur OAuth2 : activer le service dans un royaume et ses réglages importants.
  • Enregistrer un client : assistant de la console, authentification des clients, enregistrement dynamique.
  • Grant types et jetons.
  • PAR : la demande d’autorisation part de serveur à serveur, le navigateur ne porte qu’une référence. Voir l’article PAR, qui détaille les paramètres retenus par TOSIAM.
  • mTLS : authentification des clients par certificat (tls_client_auth, self_signed_tls_client_auth) et jetons liés au certificat (claim cnf). Voir l’article mTLS.
  • CIBA : voir l’article CIBA et la section dédiée des grant types.