开发者指南
开发者集成指南
将您的系统与 YeeAuth 结合的接口文档和规范。
开发者集成指南
通过标准的 OAuth2/OIDC 协议与 YeeAuth 集成,确保您的应用安全可靠地认证用户。
想知道具体怎么把自己的第三方应用接进来?请看 接入第三方应用,覆盖注册应用、选授权流程、配回调地址、校验 Token 的完整方案。
OAuth 2.0 端点
YeeAuth 提供了标准的端点用于处理认证和授权。
- Authorize Endpoint (GET/POST):
/oauth/authorize用于引导用户登录并获取授权码(Authorization Code)。 - Token Endpoint (POST):
/oauth/token用于通过授权码换取 Access Token、ID Token 和 Refresh Token。 - Userinfo Endpoint (GET):
/userinfo用于获取已认证用户的详细信息。
验证 Token
Access Token 是不透明的(Opaque),本身不是可解析的 JWT,无法通过 JWKS 验签。当客户端向您的资源服务器(后端 API)发送请求并携带 Authorization: Bearer <Access Token> 时,您的资源服务器应:
- 提取 Token。
- 调用
POST /oauth/check_token?token={Access Token}内省端点,向 YeeAuth 确认该 Token 是否有效。 - 根据返回结果中的有效期、Scope、用户信息等字段决定是否放行。
ID Token 才是标准 JWT,用于证明"用户是谁",可以从 /oauth/jwks 端点获取公钥自行验签,不需要每次回源查询。两者用途不同,不要混用验证方式。