接入认证服务
开发中
面向希望复用 cikio 账号体系的接入方。认证服务提供 OAuth 2.0 / OIDC 能力, 让你的应用能用 cikio 账号登录,而不必自建账号体系。
你能拿到什么
Section titled “你能拿到什么”- 统一的注册 / 登录页与会话管理(含微软、GitHub 第三方登录)
- 标准 OIDC 发现文档与 JWKS 公钥,可用于本地验签
- 用户身份信息(
openid、profile、email) - 刷新令牌(
offline_access)
-
申请 OAuth client 凭据 联系管理员将你的应用登记到
oauthClient表,拿到client_id/client_secret。 (自助申请入口规划中,见文末说明。) -
登记回调地址 在
redirectUris中登记你的回调地址,必须与授权请求里的redirect_uri完全一致。 -
引导用户授权 按发现文档中的
authorization_endpoint构造授权请求(携带client_id、已申请的scope、redirect_uri与state),将用户重定向过去;用户同意后由consent页跳回你的redirect_uri并带上授权码。 -
换取 Token 用授权码向发现文档中的
token_endpoint请求 Access Token 与 ID Token。 -
验签 ID Token 用
/jwks的公钥校验 ID Token 的签名,并核对aud/iss/exp等声明。 -
刷新会话 在
scope包含offline_access时,用refresh_token续期,避免用户重复登录。
基础路径 https://authserver.cikio.cn/api/auth。
| 路径 | 用途 |
|---|---|
/.well-known/openid-configuration |
OIDC 发现文档,接入时先读它 |
/jwks |
签名公钥集,用于验签 ID Token |
/oauth2/consent |
授权确认页(由服务端跳转,接入方不直接调用) |
/sign-in |
登录页(由服务端跳转) |
页面与账号管理端点见认证服务。