אסימוני אימות

אסימון למוכ"ז (JWT: RFC 7519) שהונפק על ידי ספק הזהויות (IdP) כדי לאמת את זהות המשתמש.

ייצוג JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "google_email": string,
  ...
}
שדות
aud

string

הקהל, כפי שזוהה על ידי ספק הזהויות. צריך לבדוק את זה מול ההגדרה המקומית.

email

string (UTF-8)

כתובת האימייל של המשתמש.

exp

string

מועד התפוגה.

iat

string

זמן ההנפקה.

iss

string

הישות שהנפיקה את האסימון. צריך לאמת את המזהה מול קבוצת המנפיקים המהימנים של אימותים.

google_email

string

הצהרה אופציונלית, לשימוש במקרים שבהם ההצהרה email ב-JWT שונה ממזהה האימייל של המשתמש ב-Google Workspace. התביעה הזו כוללת את זהות האימייל של המשתמש ב-Google Workspace.

...

שירות רשימת בקרת הגישה למפתחות (KACLS) מאפשר להשתמש בחינם בכל טענה אחרת (מיקום, טענה מותאמת אישית וכו') כדי להעריך את ההיקף.

טוקן אימות של KACLS עבור delegate

אסימון האימות מכיל אסימון אינטרנט מסוג JSON‏ (JWT) (JWT: RFC 7519) שהוא אסימון אימות מסוג bearer.

לפעמים משתמש לא יכול לבצע אימות ישירות בלקוח. במקרים כאלה, המשתמש יכול להעביר את הגישה שלו למשאב ספציפי ללקוח הזה. הדבר נעשה באמצעות הנפקת טוקן אימות חדש עם הרשאה מוגבלת, שמגביל את ההיקף של טוקן האימות המקורי.

טוקן האימות שהוצל דומה לטוקן האימות הרגיל, אבל יש בו טענה נוספת:

טענה : הצהרה [לפי ההקשר]
delegated_to

string

מזהה של הישות שאליה מועברת סמכות האימות.

הצהרת resource_name באסימון האימות משמשת בהקשר של הענקת הרשאה לזיהוי האובייקט שמוצפן על ידי המפתח להצפנת נתונים (DEK) שעבורו ההרשאה תקפה.

האסימון מונפק על ידי שירות רשימת בקרת הגישה למפתחות (KACLS) באמצעות הקריאה Delegate. יכול להיות שאלה אסימוני JWT בחתימה עצמית ש-KACLS יכול לאמת, או ש-KACLS יכול להשתמש בכל ספק זהויות אחר כדי לעשות זאת, באמצעות קריאה מהימנה.

כדי שאסימון האימות שהועבר ייחשב לתקף, צריך לספק אסימון הרשאה שהועבר לאותה פעולה. אסימון ההרשאה שהוקצה דומה לאסימון ההרשאה הרגיל, אבל הוא מכיל את הטענה הנוספת delegated_to. הערכים של ההצהרות delegated_to ו-resource_name צריכים להיות זהים לערכים באסימון האימות שהוקצה.

מומלץ להגדיר ערך של 15 דקות לטוקנים של אימות עם הרשאת גישה כדי למנוע שימוש חוזר פוטנציאלי במקרה של דליפה.

ייצוג JSON
{
  "email": string,
  "iss": string,
  "aud": string,
  "exp": string,
  "iat": string,
  "google_email": string,
  "delegated_to": string,
  "resource_name": string
  ...
}
שדות
email

string (UTF-8)

כתובת האימייל של המשתמש בפורמט UTF-8.

iss

string

צריך לאמת את מנפיק הטוקן מול קבוצת המנפיקים המהימנים של אימות.

aud

string

הקהל, כפי שזוהה על ידי ספק הזהויות. צריך לבדוק את זה מול ההגדרה המקומית.

exp

string

צריך לסמן את תיבת הסימון 'תאריך התפוגה'.

iat

string

צריך לסמן את תיבת הסימון לצד 'שעת ההנפקה'.

delegated_to

string

מזהה של הישות שאליה מועברת סמכות האימות.

resource_name

string

מזהה של האובייקט שהוצפן על ידי מפתח ה-DEK, שההרשאה תקפה לגביו.

...

ל-KACLS יש חופש להשתמש בכל הצהרה אחרת (מיקום, הצהרה מותאמת אישית וכו') כדי להעריך את גבולות הגזרה.

טוקן אימות של KACLS עבור PrivilegedUnwrap

אסימון למוכ"ז (JWT: RFC 7519) שהונפק על ידי ספק הזהויות (IdP) כדי לאמת את זהות המשתמש.

ההגדרה הזו רלוונטית רק ל-PrivilegedUnwrap. במהלך PrivilegedUnwrap, אם נעשה שימוש ב-JWT של KACLS במקום באסימון אימות של ספק זהויות, מערכת KACLS של הנמען צריכה קודם לאחזר את JWKS של המנפיק, ואז לאמת את חתימת האסימון, לפני בדיקת הטענות.

ייצוג JSON
{
  "aud": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string
  ...
}
שדות
aud

string

הקהל, כפי שזוהה על ידי ספק הזהויות. בפעולות של הצפנה מצד הלקוח (CSE)PrivilegedUnwrap ב-Google Drive, הערך צריך להיות kacls-migration.

exp

string

מועד התפוגה.

iat

string

זמן ההנפקה.

iss

string

הישות שהנפיקה את האסימון. צריך לאמת את המזהה מול קבוצת המנפיקים המהימנים של אימותים. חייב להיות זהה ל-KACLS_URL של הבקשה ל-KACLS. אפשר למצוא את קבוצת המפתחות הציבוריים של המנפיק בכתובת <iss>/certs.

kacls_url

string

כתובת ה-URL של KACLS הנוכחי, שבו הנתונים מפוענחים.

resource_name

string

מזהה של האובייקט שמוצפן באמצעות מפתח הצפנת הנתונים. הגודל המקסימלי: 128 בייטים.

...

שירות רשימת בקרת הגישה למפתחות (KACLS) מאפשר להשתמש בחינם בכל טענה אחרת (מיקום, טענה מותאמת אישית וכו') כדי להעריך את ההיקף.