Token okaziciela (JWT: RFC 7519) wydany przez dostawcę tożsamości w celu potwierdzenia tożsamości użytkownika.
| Zapis JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "google_email": string, ... } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez dostawcę tożsamości. Należy sprawdzić, czy są zgodni z konfiguracją lokalną. |
email |
Adres e-mail użytkownika. |
exp |
Data ważności. |
iat |
Czas wydania. |
iss |
Wydawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zbiorem wydawców uwierzytelniania. |
google_email |
Opcjonalne twierdzenie, które należy stosować, gdy twierdzenie e-mail w tym tokenie JWT jest inne niż adres e-mail użytkownika w Google Workspace. To twierdzenie zawiera adres e-mail użytkownika w Google Workspace. |
... |
Usługa listy kontroli dostępu do kluczy (KACLS) może używać dowolnych innych deklaracji (lokalizacji, deklaracji niestandardowych itp.) do oceny granicy. |
Token uwierzytelniania usługi listy kontroli dostępu do kluczy dla delegate
Token uwierzytelniania zawiera token sieciowy JSON (JWT) (JWT: RFC 7519), który jest tokenem uwierzytelniania okaziciela.
Czasami użytkownik nie może uwierzytelnić się bezpośrednio na kliencie. W takich przypadkach użytkownik może przekazać klientowi dostęp do określonego zasobu. Odbywa się to przez wydanie nowego tokena przekazanego uwierzytelniania, który ogranicza zakres oryginalnego tokena uwierzytelniania.
Token przekazanego uwierzytelniania jest podobny do zwykłego tokena uwierzytelniania, ale zawiera dodatkowe twierdzenie:
| twierdzenie : stwierdzenie | |
|---|---|
delegated_to |
Identyfikator podmiotu, któremu należy przekazać uwierzytelnianie. |
Twierdzenie resource_name w tokenie uwierzytelniania jest w kontekście delegowania używane do identyfikowania obiektu zaszyfrowanego kluczem szyfrującym dane, dla którego delegowanie jest ważne.
Token jest wydawany przez usługę listy kontroli dostępu do kluczy za pomocą wywołania Delegate. Mogą to być tokeny JWT z podpisem własnym, które usługa listy kontroli dostępu do kluczy może zweryfikować, lub usługa listy kontroli dostępu do kluczy może użyć do tego dowolnego innego dostawcy tożsamości za pomocą zaufanego wywołania.
Aby token przekazanego uwierzytelniania był uznawany za prawidłowy, należy podać token przekazanej autoryzacji dla tej samej operacji. Token przekazanej autoryzacji jest podobny do zwykłego tokena autoryzacji, ale zawiera dodatkowe twierdzenie delegated_to. Wartości twierdzeń delegated_to i resource_name muszą być zgodne z wartościami w tokenie przekazanego uwierzytelniania.
Aby uniknąć potencjalnego ponownego użycia w przypadku wycieku danych, zalecamy ustawienie czasu życia tokenów przekazanego uwierzytelniania na 15 minut.
| Zapis JSON | |
|---|---|
{ "email": string, "iss": string, "aud": string, "exp": string, "iat": string, "google_email": string, "delegated_to": string, "resource_name": string ... } |
|
| Pola | |
|---|---|
email |
Adres e-mail użytkownika w formacie UTF-8. |
iss |
Wydawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zbiorem wydawców uwierzytelniania. |
aud |
Odbiorcy zidentyfikowani przez dostawcę tożsamości. Należy sprawdzić, czy są zgodni z konfiguracją lokalną. |
exp |
Data ważności. Należy ją sprawdzić. |
iat |
Czas wydania. Należy go sprawdzić. |
delegated_to |
Identyfikator podmiotu, któremu należy przekazać uwierzytelnianie. |
resource_name |
Identyfikator obiektu zaszyfrowanego kluczem szyfrującym dane, dla którego delegowanie jest ważne. |
... |
Usługa listy kontroli dostępu do kluczy może używać dowolnych innych deklaracji (lokalizacji, deklaracji niestandardowych, itp.) do oceny granicy. |
Token uwierzytelniania usługi listy kontroli dostępu do kluczy dla PrivilegedUnwrap
Token okaziciela (JWT: RFC 7519) wydany przez dostawcę tożsamości (IdP) w celu potwierdzenia tożsamości użytkownika.
Jest on używany tylko w przypadku PrivilegedUnwrap. Podczas PrivilegedUnwrap, jeśli zamiast tokena uwierzytelniania dostawcy tożsamości używany jest token JWT usługi listy kontroli dostępu do kluczy, odbiorca musi najpierw pobrać JWKS wydawcy, a następnie zweryfikować podpis tokena przed sprawdzeniem twierdzeń.
| Zapis JSON | |
|---|---|
{ "aud": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string ... } |
|
| Pola | |
|---|---|
aud |
Odbiorcy zidentyfikowani przez dostawcę tożsamości. W przypadku operacji szyfrowania po stronie klienta w Dysk Google (CSE) |
exp |
Data ważności. |
iat |
Czas wydania. |
iss |
Wydawca tokena. Należy sprawdzić, czy jest zgodny z zaufanym zbiorem
wydawców uwierzytelniania. Musi być zgodny z |
kacls_url |
Adres URL bieżącej usługi listy kontroli dostępu do kluczy, na której dane są odszyfrowywane. |
resource_name |
Identyfikator obiektu zaszyfrowanego kluczem szyfrującym dane. Maksymalny rozmiar: 128 bajtów. |
... |
Usługa listy kontroli dostępu do kluczy (KACLS) może używać dowolnych innych deklaracji (lokalizacji, deklaracji niestandardowych itp.) do oceny granicy. |