โทเค็นการตรวจสอบสิทธิ์

โทเค็นเพื่อการเข้าถึง (JWT: RFC 7519) ที่ออกโดย ผู้ให้บริการข้อมูลประจำตัว (IdP) เพื่อยืนยันข้อมูลประจำตัวของผู้ใช้

การแสดง JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "google_email": string,
  ...
}
ช่อง
aud

string

กลุ่มเป้าหมายตามที่ระบุโดย IdP ควรตรวจสอบกับ การกำหนดค่าเฉพาะเครื่อง

email

string (UTF-8)

อีเมลของผู้ใช้

exp

string

เวลาหมดอายุ

iat

string

เวลาในการออกบัตร

iss

string

ผู้ออกโทเค็น ควรตรวจสอบกับชุดผู้ออกการตรวจสอบสิทธิ์ที่เชื่อถือได้

google_email

string

การอ้างสิทธิ์ที่ไม่บังคับ ซึ่งจะใช้เมื่อการอ้างสิทธิ์อีเมลใน JWT นี้แตกต่างจากรหัสอีเมล Google Workspace ของผู้ใช้ การอ้างสิทธิ์นี้ มีข้อมูลประจำตัวอีเมล Google Workspace ของผู้ใช้

...

บริการรายการควบคุมการเข้าถึงคีย์ (KACLS) ของคุณมีอิสระที่จะใช้การอ้างสิทธิ์อื่นๆ (สถานที่ตั้ง การอ้างสิทธิ์ที่กำหนดเอง ฯลฯ) เพื่อประเมินขอบเขต

โทเค็นการตรวจสอบสิทธิ์ KACLS สำหรับ delegate

โทเค็นการตรวจสอบสิทธิ์มีโทเค็นเว็บ JSON (JWT) (JWT: RFC 7519) ซึ่งเป็นโทเค็นการตรวจสอบสิทธิ์เพื่อการเข้าถึง

บางครั้งผู้ใช้อาจตรวจสอบสิทธิ์ในไคลเอ็นต์โดยตรงไม่ได้ ในกรณีเช่นนี้ ผู้ใช้สามารถมอบสิทธิ์เข้าถึงทรัพยากรที่เฉพาะเจาะจงให้กับไคลเอ็นต์นั้นได้ ซึ่งทำได้โดยการออกโทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์ใหม่ซึ่งจำกัดขอบเขตของโทเค็นการตรวจสอบสิทธิ์เดิม

โทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์จะคล้ายกับโทเค็นการตรวจสอบสิทธิ์ทั่วไป แต่มีการอ้างสิทธิ์เพิ่มเติม 1 รายการ ดังนี้

อ้างสิทธิ์
delegated_to

string

ตัวระบุสำหรับเอนทิตีที่จะมอบสิทธิ์การตรวจสอบสิทธิ์ให้

การอ้างสิทธิ์ resource_name ในโทเค็นการตรวจสอบสิทธิ์จะใช้เพื่อระบุออบเจ็กต์ที่เข้ารหัสโดยคีย์การเข้ารหัสข้อมูล (DEK) ซึ่งการมอบสิทธิ์มีผลในบริบทของการมอบสิทธิ์

โทเค็นออกโดยบริการรายการควบคุมการเข้าถึงคีย์ (KACLS) โดยใช้การเรียก Delegate ซึ่งอาจเป็น JWT แบบ Self-signed ที่ KACLS สามารถตรวจสอบได้ หรือ KACLS อาจใช้ IdP อื่นเพื่อดำเนินการดังกล่าวผ่านการเรียกที่เชื่อถือได้

โทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์จะถือว่าใช้ได้ก็ต่อเมื่อมีการระบุโทเค็นการให้สิทธิ์ที่ได้รับมอบสิทธิ์สำหรับการดำเนินการเดียวกัน โทเค็นการให้สิทธิ์ที่ได้รับมอบสิทธิ์จะคล้ายกับโทเค็นการให้สิทธิ์ทั่วไป แต่มีการอ้างสิทธิ์เพิ่มเติม delegated_to ค่าของการอ้างสิทธิ์ delegated_to และ resource_name ต้องตรงกับค่าในโทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์

เราขอแนะนำให้คุณกำหนดค่าอายุการใช้งานเป็น 15 นาทีสำหรับโทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์เพื่อหลีกเลี่ยงการนำไปใช้ซ้ำในกรณีที่ข้อมูลรั่วไหล

การแสดง JSON
{
  "email": string,
  "iss": string,
  "aud": string,
  "exp": string,
  "iat": string,
  "google_email": string,
  "delegated_to": string,
  "resource_name": string
  ...
}
ช่อง
email

string (UTF-8)

อีเมลของผู้ใช้ในรูปแบบ UTF-8

iss

string

ผู้ออกโทเค็น ควรตรวจสอบกับชุดผู้ออกการตรวจสอบสิทธิ์ที่เชื่อถือได้

aud

string

กลุ่มเป้าหมายตามที่ระบุโดย IdP ควรตรวจสอบกับ การกำหนดค่าเฉพาะเครื่อง

exp

string

เวลาหมดอายุ ควรตรวจสอบ

iat

string

เวลาในการออกบัตร ควรตรวจสอบ

delegated_to

string

ตัวระบุสำหรับเอนทิตีที่จะมอบสิทธิ์การตรวจสอบสิทธิ์ให้

resource_name

string

ตัวระบุสำหรับออบเจ็กต์ที่เข้ารหัสโดย DEK ซึ่งการ มอบสิทธิ์มีผล

...

KACLS มีอิสระที่จะใช้การอ้างสิทธิ์อื่นๆ (สถานที่ตั้ง การอ้างสิทธิ์ที่กำหนดเอง ฯลฯ) เพื่อประเมินขอบเขต

โทเค็นการตรวจสอบสิทธิ์ KACLS สำหรับ PrivilegedUnwrap

โทเค็นเพื่อการเข้าถึง (JWT: RFC 7519) ที่ออกโดยผู้ให้บริการข้อมูลประจำตัว (IdP) เพื่อยืนยันข้อมูลประจำตัวของผู้ใช้

ใช้ใน PrivilegedUnwrap เท่านั้น ระหว่าง PrivilegedUnwrap หากใช้ KACLS JWT แทนโทเค็นการตรวจสอบสิทธิ์ IdP ผู้รับ KACLS ต้องดึงข้อมูล JWKS ของผู้ออกก่อน จากนั้นจึงยืนยันลายเซ็นโทเค็นก่อนที่จะตรวจสอบการอ้างสิทธิ์

การแสดง JSON
{
  "aud": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string
  ...
}
ช่อง
aud

string

กลุ่มเป้าหมายตามที่ระบุโดย IdP สำหรับการดำเนินการของการเข้ารหัสฝั่งไคลเอ็นต์ (CSE) ของ Google ไดรฟ์ PrivilegedUnwrap ค่านี้ควรเป็น kacls-migration

exp

string

เวลาหมดอายุ

iat

string

เวลาในการออกบัตร

iss

string

ผู้ออกโทเค็น ควรตรวจสอบกับชุดผู้ออกการตรวจสอบสิทธิ์ที่เชื่อถือได้ ต้องตรงกับ KACLS_URL ของ KACLS ที่ส่งคำขอ ชุดคีย์สาธารณะของผู้ออกจะอยู่ที่ <iss>/certs

kacls_url

string

URL ของ KACLS ปัจจุบันที่ใช้ถอดรหัสข้อมูล

resource_name

string

ตัวระบุสำหรับออบเจ็กต์ที่เข้ารหัสโดย DEK ขนาดสูงสุด: 128 ไบต์

...

บริการรายการควบคุมการเข้าถึงคีย์ (KACLS) ของคุณมีอิสระที่จะใช้การอ้างสิทธิ์อื่นๆ (สถานที่ตั้ง การอ้างสิทธิ์ที่กำหนดเอง ฯลฯ) เพื่อประเมินขอบเขต