端点参考
公开 OIDC 端点、scope 与 claim 清单,以 discovery 为准。
PandaAuth 的协议端点与元数据遵循标准 OIDC/OAuth 2.0。 本文是速查表,单一事实源始终是 Discovery 文档:
https://<你的认证域名>/.well-known/openid-configuration
公钥集(JWKS):/.well-known/jwks。
核心端点
| 端点 | 用途 |
|---|---|
/connect/authorize |
授权码流程入口(浏览器跳转) |
/connect/token |
授权码 / 刷新令牌 / 客户端凭证换取令牌 |
/connect/userinfo |
按授权 scope 返回用户信息 |
/connect/logout |
RP 发起的端会话(配合 post_logout_redirect_uri) |
/connect/introspect |
令牌内省(需注册 introspection 权限,典型用于资源服务器) |
/connect/revoke |
令牌吊销 |
Scope
| Scope | 说明 |
|---|---|
openid |
必需,身份认证 |
profile |
基本资料(含 nickname 昵称 claim) |
email |
邮箱 |
roles |
角色声明(如 admin),写入访问令牌 |
offline_access |
刷新令牌 |
| 自定义业务 scope | 形如 api,由客户端权限声明约束 |
Claim 落地说明
- 角色与昵称等声明随令牌签发(以
roles/profilescope 的授权为准), 资源服务应校验访问令牌签名(JWKS)后再采信声明; - 用户资料变更、角色变更后,旧访问令牌中的声明不回填——管理侧变更会即时吊销既有令牌, 自然换取带新声明的新令牌(见安全口径)。
管理 API 的口径(如实说明)
用户与客户端的管理 API 当前是部署内部通道(管理后台 BFF 专用,网络层不对外暴露), 尚未提供面向接入方的公开 Management API;公开管理 API 在路线图中 (见更新日志与社区边界声明)。在此之前,管理操作通过管理后台人工完成。