第三方应用接入
统一认证中心 · OAuth 2.1 / OIDC
本指南帮助第三方应用接入统一登录。协议端点已就绪;客户端由管理员开通(管理后台或 Admin API),不提供公网自助注册。
环境信息
- Issuer:
https://login.heanbian.com - OIDC Discovery:
https://login.heanbian.com/.well-known/openid-configuration - 机读元数据:
/api/v1/integration/meta
推荐接入路径
- 阅读 Web 登录(授权码 + PKCE)
- 联系管理员创建客户端,或管理员调用
POST /api/v1/admin/clients - 配置
redirect_uri/ 登出回调,可用POST /api/v1/integration/validate-redirect自检 - 完成授权后调用标准 UserInfo:
https://login.heanbian.com/userinfo
支持的流程
- Web / 后端授权码 + PKCE (推荐) — 推荐主路径。机密客户端使用 client_secret,并强制 PKCE(S256)。 查看
- 设备码授权 — 适用于电视、CLI 等难以嵌入浏览器的设备。用户在 /activate 输入用户码完成授权。 查看
- 客户端凭证 — 服务间调用,无最终用户。需创建客户端时显式开启。 查看
公开 API
GET /api/v1/integration/meta— 端点与默认策略GET /api/v1/integration/scopes— Scope 与声明映射GET /api/v1/integration/flows— 推荐流程POST /api/v1/integration/validate-redirect— 回调 URI 校验
管理 API(ROLE_ADMIN)
GET/POST /api/v1/admin/clientsGET/PUT /api/v1/admin/clients/{registeredClientId}POST /api/v1/admin/clients/{registeredClientId}/reset-secretPOST /api/v1/admin/clients/{registeredClientId}/toggle
写操作需登录管理员会话,并携带 CSRF(与页面管理相同)。明文 clientSecret 仅在创建与重置时返回一次。