端点参考

公开 OIDC 端点、scope 与 claim 清单,以 discovery 为准。

PandaAuth 的协议端点与元数据遵循标准 OIDC/OAuth 2.0。 本文是速查表,单一事实源始终是 Discovery 文档:

https://<你的认证域名>/.well-known/openid-configuration

公钥集(JWKS):/.well-known/jwks。

核心端点

端点 用途
/connect/authorize 授权码流程入口(浏览器跳转)
/connect/token 授权码 / 刷新令牌 / 客户端凭证换取令牌
/connect/userinfo 按授权 scope 返回用户信息
/connect/logout RP 发起的端会话(配合 post_logout_redirect_uri)
/connect/introspect 令牌内省(需注册 introspection 权限,典型用于资源服务器)
/connect/revoke 令牌吊销

Scope

Scope 说明
openid 必需,身份认证
profile 基本资料(含 nickname 昵称 claim)
email 邮箱
roles 角色声明(如 admin),写入访问令牌
offline_access 刷新令牌
自定义业务 scope 形如 api,由客户端权限声明约束

Claim 落地说明

  • 角色与昵称等声明随令牌签发(以 roles / profile scope 的授权为准), 资源服务应校验访问令牌签名(JWKS)后再采信声明;
  • 用户资料变更、角色变更后,旧访问令牌中的声明不回填——管理侧变更会即时吊销既有令牌, 自然换取带新声明的新令牌(见安全口径)。

管理 API 的口径(如实说明)

用户与客户端的管理 API 当前是部署内部通道(管理后台 BFF 专用,网络层不对外暴露), 尚未提供面向接入方的公开 Management API;公开管理 API 在路线图中 (见更新日志与社区边界声明)。在此之前,管理操作通过管理后台人工完成。