โทเค็นเพื่อการเข้าถึง (JWT: RFC 7519) ที่ออกโดย ผู้ให้บริการข้อมูลประจำตัว (IdP) เพื่อยืนยันข้อมูลประจำตัวของผู้ใช้
| การแสดง JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "google_email": string, ... } |
|
| ช่อง | |
|---|---|
aud |
กลุ่มเป้าหมายตามที่ระบุโดย IdP ควรตรวจสอบกับ การกำหนดค่าเฉพาะเครื่อง |
email |
อีเมลของผู้ใช้ |
exp |
เวลาหมดอายุ |
iat |
เวลาในการออกบัตร |
iss |
ผู้ออกโทเค็น ควรตรวจสอบกับชุดผู้ออกการตรวจสอบสิทธิ์ที่เชื่อถือได้ |
google_email |
การอ้างสิทธิ์ที่ไม่บังคับ ซึ่งจะใช้เมื่อการอ้างสิทธิ์อีเมลใน JWT นี้แตกต่างจากรหัสอีเมล Google Workspace ของผู้ใช้ การอ้างสิทธิ์นี้ มีข้อมูลประจำตัวอีเมล Google Workspace ของผู้ใช้ |
... |
บริการรายการควบคุมการเข้าถึงคีย์ (KACLS) ของคุณมีอิสระที่จะใช้การอ้างสิทธิ์อื่นๆ (สถานที่ตั้ง การอ้างสิทธิ์ที่กำหนดเอง ฯลฯ) เพื่อประเมินขอบเขต |
โทเค็นการตรวจสอบสิทธิ์ KACLS สำหรับ delegate
โทเค็นการตรวจสอบสิทธิ์มีโทเค็นเว็บ JSON (JWT) (JWT: RFC 7519) ซึ่งเป็นโทเค็นการตรวจสอบสิทธิ์เพื่อการเข้าถึง
บางครั้งผู้ใช้อาจตรวจสอบสิทธิ์ในไคลเอ็นต์โดยตรงไม่ได้ ในกรณีเช่นนี้ ผู้ใช้สามารถมอบสิทธิ์เข้าถึงทรัพยากรที่เฉพาะเจาะจงให้กับไคลเอ็นต์นั้นได้ ซึ่งทำได้โดยการออกโทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์ใหม่ซึ่งจำกัดขอบเขตของโทเค็นการตรวจสอบสิทธิ์เดิม
โทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์จะคล้ายกับโทเค็นการตรวจสอบสิทธิ์ทั่วไป แต่มีการอ้างสิทธิ์เพิ่มเติม 1 รายการ ดังนี้
| อ้างสิทธิ์ | |
|---|---|
delegated_to |
ตัวระบุสำหรับเอนทิตีที่จะมอบสิทธิ์การตรวจสอบสิทธิ์ให้ |
การอ้างสิทธิ์ resource_name ในโทเค็นการตรวจสอบสิทธิ์จะใช้เพื่อระบุออบเจ็กต์ที่เข้ารหัสโดยคีย์การเข้ารหัสข้อมูล (DEK) ซึ่งการมอบสิทธิ์มีผลในบริบทของการมอบสิทธิ์
โทเค็นออกโดยบริการรายการควบคุมการเข้าถึงคีย์ (KACLS) โดยใช้การเรียก Delegate ซึ่งอาจเป็น JWT แบบ Self-signed ที่ KACLS สามารถตรวจสอบได้ หรือ KACLS อาจใช้ IdP อื่นเพื่อดำเนินการดังกล่าวผ่านการเรียกที่เชื่อถือได้
โทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์จะถือว่าใช้ได้ก็ต่อเมื่อมีการระบุโทเค็นการให้สิทธิ์ที่ได้รับมอบสิทธิ์สำหรับการดำเนินการเดียวกัน โทเค็นการให้สิทธิ์ที่ได้รับมอบสิทธิ์จะคล้ายกับโทเค็นการให้สิทธิ์ทั่วไป แต่มีการอ้างสิทธิ์เพิ่มเติม delegated_to ค่าของการอ้างสิทธิ์ delegated_to และ resource_name ต้องตรงกับค่าในโทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์
เราขอแนะนำให้คุณกำหนดค่าอายุการใช้งานเป็น 15 นาทีสำหรับโทเค็นการตรวจสอบสิทธิ์ที่ได้รับมอบสิทธิ์เพื่อหลีกเลี่ยงการนำไปใช้ซ้ำในกรณีที่ข้อมูลรั่วไหล
| การแสดง JSON | |
|---|---|
{ "email": string, "iss": string, "aud": string, "exp": string, "iat": string, "google_email": string, "delegated_to": string, "resource_name": string ... } |
|
| ช่อง | |
|---|---|
email |
อีเมลของผู้ใช้ในรูปแบบ UTF-8 |
iss |
ผู้ออกโทเค็น ควรตรวจสอบกับชุดผู้ออกการตรวจสอบสิทธิ์ที่เชื่อถือได้ |
aud |
กลุ่มเป้าหมายตามที่ระบุโดย IdP ควรตรวจสอบกับ การกำหนดค่าเฉพาะเครื่อง |
exp |
เวลาหมดอายุ ควรตรวจสอบ |
iat |
เวลาในการออกบัตร ควรตรวจสอบ |
delegated_to |
ตัวระบุสำหรับเอนทิตีที่จะมอบสิทธิ์การตรวจสอบสิทธิ์ให้ |
resource_name |
ตัวระบุสำหรับออบเจ็กต์ที่เข้ารหัสโดย DEK ซึ่งการ มอบสิทธิ์มีผล |
... |
KACLS มีอิสระที่จะใช้การอ้างสิทธิ์อื่นๆ (สถานที่ตั้ง การอ้างสิทธิ์ที่กำหนดเอง ฯลฯ) เพื่อประเมินขอบเขต |
โทเค็นการตรวจสอบสิทธิ์ KACLS สำหรับ PrivilegedUnwrap
โทเค็นเพื่อการเข้าถึง (JWT: RFC 7519) ที่ออกโดยผู้ให้บริการข้อมูลประจำตัว (IdP) เพื่อยืนยันข้อมูลประจำตัวของผู้ใช้
ใช้ใน PrivilegedUnwrap เท่านั้น ระหว่าง PrivilegedUnwrap หากใช้ KACLS JWT แทนโทเค็นการตรวจสอบสิทธิ์ IdP ผู้รับ KACLS ต้องดึงข้อมูล JWKS ของผู้ออกก่อน จากนั้นจึงยืนยันลายเซ็นโทเค็นก่อนที่จะตรวจสอบการอ้างสิทธิ์
| การแสดง JSON | |
|---|---|
{ "aud": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string ... } |
|
| ช่อง | |
|---|---|
aud |
กลุ่มเป้าหมายตามที่ระบุโดย IdP สำหรับการดำเนินการของการเข้ารหัสฝั่งไคลเอ็นต์ (CSE) ของ Google ไดรฟ์
|
exp |
เวลาหมดอายุ |
iat |
เวลาในการออกบัตร |
iss |
ผู้ออกโทเค็น ควรตรวจสอบกับชุดผู้ออกการตรวจสอบสิทธิ์ที่เชื่อถือได้
ต้องตรงกับ |
kacls_url |
URL ของ KACLS ปัจจุบันที่ใช้ถอดรหัสข้อมูล |
resource_name |
ตัวระบุสำหรับออบเจ็กต์ที่เข้ารหัสโดย DEK ขนาดสูงสุด: 128 ไบต์ |
... |
บริการรายการควบคุมการเข้าถึงคีย์ (KACLS) ของคุณมีอิสระที่จะใช้การอ้างสิทธิ์อื่นๆ (สถานที่ตั้ง การอ้างสิทธิ์ที่กำหนดเอง ฯลฯ) เพื่อประเมินขอบเขต |