端点参考

PandaAuth 的协议端点与元数据遵循标准 OIDC/OAuth 2.0。 本文是速查表,单一事实源始终是 Discovery 文档:

https://<你的认证域名>/.well-known/openid-configuration

公钥集(JWKS):/.well-known/jwks。

核心端点

端点用途
/connect/authorize授权码流程入口(浏览器跳转)
/connect/token授权码 / 刷新令牌 / 客户端凭证换取令牌
/connect/userinfo按授权 scope 返回用户信息
/connect/logoutRP 发起的端会话(配合 post_logout_redirect_uri)
/connect/introspect令牌内省(需注册 introspection 权限,典型用于资源服务器)
/connect/revoke令牌吊销

Scope

Scope说明
openid必需,身份认证
profile基本资料(含 nickname 昵称 claim)
email邮箱
roles角色声明(如 admin),写入访问令牌
offline_access刷新令牌
自定义业务 scope形如 api,由客户端权限声明约束

Claim 落地说明

  • 角色与昵称等声明随令牌签发(以 roles / profile scope 的授权为准), 资源服务应校验访问令牌签名(JWKS)后再采信声明;
  • 用户资料变更、角色变更后,旧访问令牌中的声明不回填——管理侧变更会即时吊销既有令牌, 自然换取带新声明的新令牌(见安全口径)。

管理 API 的口径(如实说明)

用户与客户端的管理 API 当前是部署内部通道(管理后台 BFF 专用,网络层不对外暴露), 尚未提供面向接入方的公开 Management API;公开管理 API 在路线图中 (见更新日志与社区边界声明)。在此之前,管理操作通过管理后台人工完成。