YeeAuth 文档
开发者指南

开发者集成指南

将您的系统与 YeeAuth 结合的接口文档和规范。

开发者集成指南

通过标准的 OAuth2/OIDC 协议与 YeeAuth 集成,确保您的应用安全可靠地认证用户。

想知道具体怎么把自己的第三方应用接进来?请看 接入第三方应用,覆盖注册应用、选授权流程、配回调地址、校验 Token 的完整方案。

OAuth 2.0 端点

YeeAuth 提供了标准的端点用于处理认证和授权。

  • Authorize Endpoint (GET/POST): /oauth/authorize 用于引导用户登录并获取授权码(Authorization Code)。
  • Token Endpoint (POST): /oauth/token 用于通过授权码换取 Access Token、ID Token 和 Refresh Token。
  • Userinfo Endpoint (GET): /userinfo 用于获取已认证用户的详细信息。

验证 Token

Access Token 是不透明的(Opaque),本身不是可解析的 JWT,无法通过 JWKS 验签。当客户端向您的资源服务器(后端 API)发送请求并携带 Authorization: Bearer <Access Token> 时,您的资源服务器应:

  1. 提取 Token。
  2. 调用 POST /oauth/check_token?token={Access Token} 内省端点,向 YeeAuth 确认该 Token 是否有效。
  3. 根据返回结果中的有效期、Scope、用户信息等字段决定是否放行。

ID Token 才是标准 JWT,用于证明"用户是谁",可以从 /oauth/jwks 端点获取公钥自行验签,不需要每次回源查询。两者用途不同,不要混用验证方式。

On this page