メインコンテンツへスキップ
Authlete Documentation home page
3.x
日本語
検索...
⌘K
Get Started
Get Started
検索...
Navigation
実装の詳細
OAuth 認証と OpenID Connect
はじめに
API リファレンス
ガイド
コアコンセプト
デプロイと運用
リリースノート
リファレンス実装の活用
フローとプロトコル
認可の拡張
グラントタイプとトークンフロー
FAPI
アイデンティティとフェデレーション
セキュリティと強化
実装の詳細
最適な OAuth 2.0 フローの選び方
サービスの設定項目
クライアントの設定項目
リフレッシュトークン発行の有効化
認可リクエストやトークンリクエストのパラメーターの取り扱い
Authlete API からのレスポンスの処理に関する基本的な考えかた
Authentication Callback
OAuth 認証と OpenID Connect
本番運用
メタデータの公開
JWK セットの公開
連携
外部 IdP との連携
Amazon Cognito と最新 OAuth/OIDC 仕様
金融グレード Amazon API Gateway
このページの内容
参考文献
実装の詳細
OAuth 認証と OpenID Connect
ページをコピー
OAuth認証とOpenID Connectの関連性とセキュリティ対策について解説された記事。
ページをコピー
OAuth 2.0 をベースにユーザー認証や SSO をサービス間で実施する、いわゆる「OAuth 認証」を独自に実装することは、技術的には Authlete を用いて可能ですが、セキュリティを担保するためには様々な観点からの考慮が必要となり、推奨しません。
Authlete を用いて SSO や ID 連携機能を構築する場合には、OAuth 2.0 をベースに独自実装を行うのではなく、OpenID Connect のご利用をお勧めいたします。このプロトコルに準拠している認可サーバーは、アクセストークンに加えて、IDトークンを発行できるようになります。このIDトークンは、ユーザーを一意に識別するIDをもち、また、署名の仕組みを使って発行されたIDトークンが正規のものか検証することも可能です。
参考文献
単なる OAuth 2.0 を認証に使うと、車が通れるほどのでかいセキュリティー・ホールができる
このページは役に立ちましたか?
はい
いいえ
Authentication Callback
メタデータの公開
⌘I