אסימוני אימות

אסימון למוכ"ז (JWT: RFC 7516) שהונפק על ידי שותף הזהויות (IdP) כדי לאמת את זהות המשתמש.

ייצוג ב-JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "google_email": string,
  ...
}
שדות
aud

string

הקהל, כפי שהוא מזוהה על ידי ה-IdP. צריך לבדוק את ההגדרות המקומיות.

email

string (UTF-8)

זוהי כתובת האימייל של המשתמש.

exp

string

מועד התפוגה.

iat

string

זמן ההנפקה.

iss

string

מנפיק האסימון. צריך לאמת אותו מול הקבוצה המהימנה של מנפיקי האימות.

google_email

string

הצהרה אופציונלית, שמיועדת לשימוש כשהצהרת האימייל ב-JWT הזה שונה ממזהה האימייל של המשתמש ב-Google Workspace. הצהרה זו מכילה את הזהות של כתובת האימייל של המשתמש ב-Google Workspace.

...

שירות רשימת בקרת הגישה למפתחות (KACLS) יכול להשתמש בטענות נכונות (claims) אחרות (מיקום, טענת נכוֹנוּת מותאמת אישית וכו') כדי להעריך את ההיקף.

טוקן אימות של KACLS עבור PrivilegedUnwrap

אסימון למוכ"ז (JWT: RFC 7516) שהונפק על ידי שותף הזהויות (IdP) כדי לאמת את זהות המשתמש.

האפשרות הזו משמשת רק ב-PrivilegedUnwrap. במהלך PrivilegedUnwrap, אם נעשה שימוש ב-JWT של KACLS במקום באסימון אימות של IDP, ה-KACLS של הנמען צריך קודם לאחזר את ה-JWKS של המנפיק, ואז לאמת את חתימת האסימון, לפני שהוא בודק את ההצהרות.

ייצוג ב-JSON
{
  "aud": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string
  ...
}
שדות
aud

string

הקהל, כפי שהוא מזוהה על ידי ה-IdP. לפעולות PrivilegedUnwrap של הצפנה מצד הלקוח (CSE) ב-Drive, הערך צריך להיות kacls-migration.

exp

string

מועד התפוגה.

iat

string

זמן ההנפקה.

iss

string

מנפיק האסימון. צריך לאמת אותו מול הקבוצה המהימנה של מנפיקי האימות. חייב להתאים ל-KACLS_URL של ה-KACLS המבקש. קבוצת המפתחות הציבוריים של המנפיק נמצאת בכתובת /certs.

kacls_url

string

כתובת ה-URL של KACLS הנוכחי, שבו הנתונים מפוענחים.

resource_name

string

מזהה של האובייקט המוצפן על ידי ה-DEK. גודל מקסימלי: 128 בייטים.

...

שירות רשימת בקרת הגישה למפתחות (KACLS) יכול להשתמש בטענות נכונות (claims) אחרות (מיקום, טענת נכוֹנוּת מותאמת אישית וכו') כדי להעריך את ההיקף.