はじめに
本記事では Authlete API を用いて “RFC 9449: OAuth 2.0 Demonstrating Proof-of-Possession (DPoP) ” に対応する方法を説明します。本機能は Authlete バージョン 2.2 以降にて利用可能です。
対応の手順
認可サーバーおよびリソースサーバーは以下の手順で DPoP に対応します。-
DPoP Proof JWT を含むリクエストの受信
- 認可サーバーの各種エンドポイント (EP)(例: トークン EP、PAR EP、UserInfo EP)や、リソースサーバーの API EP は、“DPoP Proof JWT” が HTTP ヘッダーに含まれるリクエストを、クライアントから受信します。
-
DPoP 関連情報の抽出
- 受信したリクエストから、DPoP 関連情報(DPoP Proof JWT、HTTP メソッド、HTTP ターゲット URI)を抽出します。
-
Authlete API の呼び出し
- クライアントからのリクエストの内容に併せて、上記の DPoP 関連情報をリクエストパラメーターにして、Authlete API (/auth/token や /auth/introspection など)を呼び出します。
対応例
以下は認可サーバーのトークン EP を DPoP 対応にする例です。\