Skip to main content
For Authlete 2.x documentation, see 2.x version.
Authlete には、OAuth 2.0 クライアントに対して、認可リクエストで PKCE (RFC 7636) の利用を強制する機能があります。 クライアントに対して PKCE を強制化するには、次の手順を実施します。
  1. 「クライアント設定」>「エンドポイント」>「認可」>「一般」に移動します。
  2. 「認可コード交換用証明キー(PKCE)」の下にある「PKCEを必須にする」オプションを有効にします。デフォルトでは「PKCEを必須にする」オプションは無効です。
  3. 「変更を保存」をクリックして更新を適用します。
requiring-pkce_1 「認可コード交換用証明キー(PKCE)」の設定 この設定を有効にすると、対象の Authlete サービスの /auth/authorization API は、code_challenge パラメーターを含まない認可リクエストをすべて拒否するようになります。 次の例は、code_challenge パラメーターを含まない認可リクエストが処理される様子を示しています(読みやすさのため折り返しています)。 code_challenge を含まない認可リクエスト

レスポンス(code_challenge が欠落している旨)