Token di autenticazione

Token di connessione (JWT: RFC 7519) emesso da il provider di identità (IdP) per attestare l'identità di un utente.

Rappresentazione JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "google_email": string,
  ...
}
Campi
aud

string

Il pubblico, come identificato dall'IdP. Deve essere controllato rispetto la configurazione locale.

email

string (UTF-8)

L'indirizzo email dell'utente.

exp

string

Ora scadenza.

iat

string

Ora di rilascio.

iss

string

L'emittente del token. Deve essere convalidato rispetto all'insieme attendibile di emittenti di autenticazione.

google_email

string

Un'attestazione facoltativa da utilizzare quando l'attestazione email in questo JWT è diversa dall'ID email di Google Workspace dell'utente. Questa attestazione contiene l'identità email di Google Workspace dell'utente.

...

Il servizio di elenco di controllo dell'accesso per le chiavi (KACLS) è libero di utilizzare qualsiasi altra attestazione (località, attestazione personalizzata e così via) per valutare il perimetro.

Token di autenticazione KACLS per delegate

Il token di autenticazione contiene un token JWT (JSON Web Token) (JWT: RFC 7519) che è un token di autenticazione di connessione.

A volte un utente non è in grado di autenticarsi direttamente su un client. In questi casi, l'utente può delegare l'accesso a una risorsa specifica a quel client. Ciò si ottiene emettendo un nuovo token di autenticazione delegata che limita l'ambito del token di autenticazione originale.

Il token di autenticazione delegata è simile al token di autenticazione normale con un'attestazione aggiuntiva:

dichiarazione
delegated_to

string

Un identificatore per l'entità a cui delegare l'autenticazione.

L'attestazione resource_name nel token di autenticazione viene utilizzata, in un contesto di delega, per identificare l'oggetto criptato dalla chiave di crittografia dei dati (DEK) per cui la delega è valida.

Il token viene emesso dal servizio di elenco di controllo dell'accesso per le chiavi (KACLS) utilizzando la chiamata Delegate. Possono essere JWT autofirmati che KACLS è in grado di convalidare oppure KACLS può utilizzare qualsiasi altro IdP per farlo, tramite una chiamata attendibile.

Affinché il token di autenticazione delegata sia considerato valido, è necessario fornire un token di autorizzazione delegata per la stessa operazione. Il token di autorizzazione delegata è simile al token di autorizzazione normale, ma contiene l'attestazione aggiuntiva delegated_to. I valori delle attestazioni delegated_to e resource_name devono corrispondere ai valori del token di autenticazione delegata.

Ti consigliamo di impostare un valore di durata di 15 minuti per i token di autenticazione delegata per evitare un potenziale riutilizzo in caso di perdita.

Rappresentazione JSON
{
  "email": string,
  "iss": string,
  "aud": string,
  "exp": string,
  "iat": string,
  "google_email": string,
  "delegated_to": string,
  "resource_name": string
  ...
}
Campi
email

string (UTF-8)

L'indirizzo email dell'utente in formato UTF-8.

iss

string

L'emittente del token deve essere convalidato rispetto all'insieme attendibile di emittenti di autenticazione.

aud

string

Il pubblico, come identificato dall'IdP. Deve essere controllato rispetto la configurazione locale.

exp

string

Ora scadenza, deve essere controllata.

iat

string

Ora di rilascio, deve essere controllata.

delegated_to

string

Un identificatore per l'entità a cui delegare l'autenticazione.

resource_name

string

Un identificatore per l'oggetto criptato dalla DEK, per cui la delega è valida.

...

Il KACLS è libero di utilizzare qualsiasi altra attestazione (località, attestazione personalizzata, e così via) per valutare il perimetro.

Token di autenticazione KACLS per PrivilegedUnwrap

Token di connessione (JWT: RFC 7519) emesso dal provider di identità (IdP) per attestare l'identità di un utente.

Viene utilizzato solo su PrivilegedUnwrap. Durante PrivilegedUnwrap, se viene utilizzato un JWT KACLS al posto di un token di autenticazione IdP, il KACLS destinatario deve prima recuperare il JWKS dell'emittente, quindi verificare la firma del token, prima di controllare le attestazioni.

Rappresentazione JSON
{
  "aud": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string
  ...
}
Campi
aud

string

Il pubblico, come identificato dall'IdP. Per le operazioni di crittografia lato client di Google Drive (CSE) PrivilegedUnwrap, questo valore deve essere kacls-migration.

exp

string

Ora scadenza.

iat

string

Ora di rilascio.

iss

string

L'emittente del token. Deve essere convalidato rispetto all'insieme attendibile di emittenti di autenticazione. Deve corrispondere a KACLS_URL del richiedente KACLS. L'insieme di chiavi pubbliche dell'emittente è disponibile all'indirizzo <iss>/certs.

kacls_url

string

URL del KACLS corrente su cui vengono decriptati i dati.

resource_name

string

Un identificatore per l'oggetto criptato dalla DEK. Dimensione massima: 128 byte.

...

Il servizio di elenco di controllo dell'accesso per le chiavi (KACLS) è libero di utilizzare qualsiasi altra attestazione (località, attestazione personalizzata e così via) per valutare il perimetro.