OAuth 2.0 (RFC 6749)
The OAuth 2.0 Authorization Framework
OAuth 2.0
クライアントへパスワードを渡さず、認可コードをアクセストークンへ交換して保護APIへアクセスする基本フローです。
View flow →INTERACTIVE FLOWClient Credentials
ユーザーを介さず、クライアント自身の権限でサービス間APIへアクセスするM2M向けフローです。
View flow →INTERACTIVE FLOWRefresh Token
アクセストークンの期限切れ後、ユーザーを再認証させずに新しいトークンを取得する継続セッションのフローです。
View flow →LEGACYImplicit (Legacy)
アクセストークンをフロントチャネルで直接返す旧方式です。現代のアプリではAuthorization Code + PKCEを使用します。
View flow →LEGACYPassword (Legacy)
クライアントがユーザーのパスワードを直接収集する旧方式です。OAuth 2.1では削除され、新規利用できません。
View flow →OAuth 2.0 Device Authorization (RFC 8628)
OAuth 2.0 Device Authorization Grant
OAuth 2.1
OAuth 2.1 Authorization Framework
OAuth 2.1
Authorization Code FlowへPKCEを必須要件として組み込み、コード横取り攻撃を防ぐ現代的な認可フローです。
View flow →INTERACTIVE FLOWClient Credentials
ユーザーを介さず、クライアント自身の権限でサービス間APIへアクセスするM2M向けフローです。
View flow →INTERACTIVE FLOWRefresh Token
アクセストークンの期限切れ後、ユーザーを再認証させずに新しいトークンを取得する継続セッションのフローです。
View flow →INTERACTIVE FLOWDevice Authorization
テレビやCLIなど入力制約のある端末を、別のブラウザを使って安全に認可するフローです。
View flow →OpenID Connect Core 1.0
OpenID Connect Core 1.0
OpenID Connect
OAuth 2.0へ本人確認を追加し、署名付きIDトークンからユーザーの認証結果を安全に受け取ります。
View flow →INTERACTIVE FLOWOIDC Hybrid
Authorization Endpointからcodeと一部トークンを組み合わせて返し、フロントチャネルとバックチャネルを併用する高度なOIDCフローです。
View flow →LEGACYOIDC Implicit (Legacy)
IDトークンやアクセストークンをAuthorization Endpointから直接返す旧OIDCフローです。現在はCode + PKCEを優先します。
View flow →FIDO2 WebAuthn Level 3
Web Authentication: Public Key Credentials
FIDO2 CTAP 2.2
Client to Authenticator Protocol
FIDO UAF 1.1
Universal Authentication Framework
FIDO U2F 1.2
Universal Second Factor
OpenID Connect CIBA Core 1.0
Client-Initiated Backchannel Authentication
CIBA Poll Mode
Clientがブラウザリダイレクトを使わずに認証を開始し、ユーザーが別の認証端末で承認する、端末分離型のOpenID Connectフローです。
View flow →INTERACTIVE FLOWCIBA Ping Mode
認証完了時にOpenID ProviderがClientへauth_req_idだけを通知し、ClientがToken Endpointから結果を取得するCIBAフローです。
View flow →INTERACTIVE FLOWCIBA Push Mode
認証完了時にOpenID ProviderがClient Notification Endpointへトークンセットを直接配送するCIBAフローです。
View flow →OAuth 2.0 PKCE (RFC 7636)
Proof Key for Code Exchange by OAuth Public Clients
JSON Web Token (RFC 7519)
JSON Web Token (JWT)
OAuth 2.0 DPoP (RFC 9449)
OAuth 2.0 Demonstrating Proof of Possession
SAML 2.0
Security Assertion Markup Language 2.0
SCIM 2.0 (RFC 7644)
System for Cross-domain Identity Management: Protocol