端点参考
PandaAuth 的协议端点与元数据遵循标准 OIDC/OAuth 2.0。 本文是速查表,单一事实源始终是 Discovery 文档:
https://<你的认证域名>/.well-known/openid-configuration
公钥集(JWKS):/.well-known/jwks。
核心端点
| 端点 | 用途 |
|---|---|
/connect/authorize | 授权码流程入口(浏览器跳转) |
/connect/token | 授权码 / 刷新令牌 / 客户端凭证换取令牌 |
/connect/userinfo | 按授权 scope 返回用户信息 |
/connect/logout | RP 发起的端会话(配合 post_logout_redirect_uri) |
/connect/introspect | 令牌内省(需注册 introspection 权限,典型用于资源服务器) |
/connect/revoke | 令牌吊销 |
Scope
| Scope | 说明 |
|---|---|
openid | 必需,身份认证 |
profile | 基本资料(含 nickname 昵称 claim) |
email | 邮箱 |
roles | 角色声明(如 admin),写入访问令牌 |
offline_access | 刷新令牌 |
| 自定义业务 scope | 形如 api,由客户端权限声明约束 |
Claim 落地说明
- 角色与昵称等声明随令牌签发(以
roles/profilescope 的授权为准), 资源服务应校验访问令牌签名(JWKS)后再采信声明; - 用户资料变更、角色变更后,旧访问令牌中的声明不回填——管理侧变更会即时吊销既有令牌, 自然换取带新声明的新令牌(见安全口径)。
管理 API 的口径(如实说明)
用户与客户端的管理 API 当前是部署内部通道(管理后台 BFF 专用,网络层不对外暴露), 尚未提供面向接入方的公开 Management API;公开管理 API 在路线图中 (见更新日志与社区边界声明)。在此之前,管理操作通过管理后台人工完成。