Tokeny uwierzytelniania

Token okaziciela (JWT: RFC 7519) wydany przez dostawcę tożsamości w celu potwierdzenia tożsamości użytkownika.

Zapis JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "google_email": string,
  ...
}
Pola
aud

string

Odbiorcy zidentyfikowani przez dostawcę tożsamości. Należy sprawdzić, czy są zgodni z konfiguracją lokalną.

email

string (UTF-8)

Adres e-mail użytkownika.

exp

string

Data ważności.

iat

string

Czas wydania.

iss

string

Wydawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zbiorem wydawców uwierzytelniania.

google_email

string

Opcjonalne twierdzenie, które należy stosować, gdy twierdzenie e-mail w tym tokenie JWT jest inne niż adres e-mail użytkownika w Google Workspace. To twierdzenie zawiera adres e-mail użytkownika w Google Workspace.

...

Usługa listy kontroli dostępu do kluczy (KACLS) może używać dowolnych innych deklaracji (lokalizacji, deklaracji niestandardowych itp.) do oceny granicy.

Token uwierzytelniania usługi listy kontroli dostępu do kluczy dla delegate

Token uwierzytelniania zawiera token sieciowy JSON (JWT) (JWT: RFC 7519), który jest tokenem uwierzytelniania okaziciela.

Czasami użytkownik nie może uwierzytelnić się bezpośrednio na kliencie. W takich przypadkach użytkownik może przekazać klientowi dostęp do określonego zasobu. Odbywa się to przez wydanie nowego tokena przekazanego uwierzytelniania, który ogranicza zakres oryginalnego tokena uwierzytelniania.

Token przekazanego uwierzytelniania jest podobny do zwykłego tokena uwierzytelniania, ale zawiera dodatkowe twierdzenie:

twierdzenie : stwierdzenie
delegated_to

string

Identyfikator podmiotu, któremu należy przekazać uwierzytelnianie.

Twierdzenie resource_name w tokenie uwierzytelniania jest w kontekście delegowania używane do identyfikowania obiektu zaszyfrowanego kluczem szyfrującym dane, dla którego delegowanie jest ważne.

Token jest wydawany przez usługę listy kontroli dostępu do kluczy za pomocą wywołania Delegate. Mogą to być tokeny JWT z podpisem własnym, które usługa listy kontroli dostępu do kluczy może zweryfikować, lub usługa listy kontroli dostępu do kluczy może użyć do tego dowolnego innego dostawcy tożsamości za pomocą zaufanego wywołania.

Aby token przekazanego uwierzytelniania był uznawany za prawidłowy, należy podać token przekazanej autoryzacji dla tej samej operacji. Token przekazanej autoryzacji jest podobny do zwykłego tokena autoryzacji, ale zawiera dodatkowe twierdzenie delegated_to. Wartości twierdzeń delegated_to i resource_name muszą być zgodne z wartościami w tokenie przekazanego uwierzytelniania.

Aby uniknąć potencjalnego ponownego użycia w przypadku wycieku danych, zalecamy ustawienie czasu życia tokenów przekazanego uwierzytelniania na 15 minut.

Zapis JSON
{
  "email": string,
  "iss": string,
  "aud": string,
  "exp": string,
  "iat": string,
  "google_email": string,
  "delegated_to": string,
  "resource_name": string
  ...
}
Pola
email

string (UTF-8)

Adres e-mail użytkownika w formacie UTF-8.

iss

string

Wydawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zbiorem wydawców uwierzytelniania.

aud

string

Odbiorcy zidentyfikowani przez dostawcę tożsamości. Należy sprawdzić, czy są zgodni z konfiguracją lokalną.

exp

string

Data ważności. Należy ją sprawdzić.

iat

string

Czas wydania. Należy go sprawdzić.

delegated_to

string

Identyfikator podmiotu, któremu należy przekazać uwierzytelnianie.

resource_name

string

Identyfikator obiektu zaszyfrowanego kluczem szyfrującym dane, dla którego delegowanie jest ważne.

...

Usługa listy kontroli dostępu do kluczy może używać dowolnych innych deklaracji (lokalizacji, deklaracji niestandardowych, itp.) do oceny granicy.

Token uwierzytelniania usługi listy kontroli dostępu do kluczy dla PrivilegedUnwrap

Token okaziciela (JWT: RFC 7519) wydany przez dostawcę tożsamości (IdP) w celu potwierdzenia tożsamości użytkownika.

Jest on używany tylko w przypadku PrivilegedUnwrap. Podczas PrivilegedUnwrap, jeśli zamiast tokena uwierzytelniania dostawcy tożsamości używany jest token JWT usługi listy kontroli dostępu do kluczy, odbiorca musi najpierw pobrać JWKS wydawcy, a następnie zweryfikować podpis tokena przed sprawdzeniem twierdzeń.

Zapis JSON
{
  "aud": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string
  ...
}
Pola
aud

string

Odbiorcy zidentyfikowani przez dostawcę tożsamości. W przypadku operacji szyfrowania po stronie klienta w Dysk Google (CSE) PrivilegedUnwrap powinna to być wartość kacls-migration.

exp

string

Data ważności.

iat

string

Czas wydania.

iss

string

Wydawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zbiorem wydawców uwierzytelniania. Musi być zgodny z KACLS_URL usługi listy kontroli dostępu do kluczy, która wysyła żądanie. Zbiór kluczy publicznych wydawcy można znaleźć pod adresem <iss>/certs.

kacls_url

string

Adres URL bieżącej usługi listy kontroli dostępu do kluczy, na której dane są odszyfrowywane.

resource_name

string

Identyfikator obiektu zaszyfrowanego kluczem szyfrującym dane. Maksymalny rozmiar: 128 bajtów.

...

Usługa listy kontroli dostępu do kluczy (KACLS) może używać dowolnych innych deklaracji (lokalizacji, deklaracji niestandardowych itp.) do oceny granicy.