אסימון למוכ"ז (JWT: RFC 7516) שהונפקו על ידי שותף הזהויות (IdP) כדי לאמת את זהות המשתמש.
ייצוג JSON | |
---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "google_email": string, ... } |
שדות | |
---|---|
aud |
הקהל, כפי שזוהה על ידי ה-IdP. יש לבדוק מול התצורה המקומית. |
email |
כתובת האימייל של המשתמש. |
exp |
מועד תפוגה. |
iat |
זמן הנפקה. |
iss |
מנפיק האסימון. צריך לבצע אימות מול קבוצה מהימנה של מנפיקי אימות. |
google_email |
תלונה אופציונלית, לשימוש כאשר הצהרת הבעלות על האימייל ב-JWT הזה שונה ממזהה האימייל של המשתמש ב-Google Workspace. הצהרה על זכויות יוצרים כולל את זהות האימייל של המשתמש ב-Google Workspace. |
... |
שירות רשימת בקרת הגישה למפתחות (KACLS) יכול להשתמש בכל הצהרה אחרת (מיקום, תלונה מותאמת אישית וכו') כדי להעריך את ההיקף. |
אסימון אימות KACLS עבור PrivilegedUnwrap
אסימון למוכ"ז (JWT: RFC 7516) שהונפקו על ידי שותף הזהויות (IdP) כדי לאמת את זהות המשתמש.
האפשרות הזו בשימוש רק ב-PrivilegedUnwrap
. במהלך PrivilegedUnwrap
, אם הפקודה KACLS
משתמשים ב-JWT במקום באסימון אימות IdP, נמען KACLS חייב
קודם כול מאחזרים את ה-JWKS של המנפיק ואז מאמתים את חתימת האסימון
בדיקת התלונות.
ייצוג JSON | |
---|---|
{ "aud": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string ... } |
שדות | |
---|---|
aud |
הקהל, כפי שזוהה על ידי ה-IdP. בפעולות של |
exp |
מועד תפוגה. |
iat |
זמן הנפקה. |
iss |
מנפיק האסימון. צריך לבצע אימות מול קבוצה מהימנה של מנפיקי אימות. חייב להתאים ל- |
kacls_url |
כתובת ה-URL של ה-KACLS הנוכחי, שבו הנתונים מפוענחים. |
resource_name |
מזהה של האובייקט שהוצפן על ידי ה-DEK. גודל מקסימלי: 128 בייטים. |
... |
שירות רשימת בקרת הגישה למפתחות (KACLS) יכול להשתמש בכל הצהרה אחרת (מיקום, תלונה מותאמת אישית וכו') כדי להעריך את ההיקף. |