统一认证中心
统一认证中心 OAuth2 / OIDC / SSO
接入文档 登录 注册 设备授权
第三方应用接入
接入总览 Web 登录(授权码 + PKCE) Scopes 与用户信息 登出 接入元数据 API

统一认证中心 · OAuth 2.1 / OIDC

本指南帮助第三方应用接入统一登录。协议端点已就绪;客户端由管理员开通(管理后台或 Admin API),不提供公网自助注册。

环境信息

  • Issuer:https://login.heanbian.com
  • OIDC Discovery:https://login.heanbian.com/.well-known/openid-configuration
  • 机读元数据:/api/v1/integration/meta

推荐接入路径

  1. 阅读 Web 登录(授权码 + PKCE)
  2. 联系管理员创建客户端,或管理员调用 POST /api/v1/admin/clients
  3. 配置 redirect_uri / 登出回调,可用 POST /api/v1/integration/validate-redirect 自检
  4. 完成授权后调用标准 UserInfo:https://login.heanbian.com/userinfo

支持的流程

  • Web / 后端授权码 + PKCE (推荐) — 推荐主路径。机密客户端使用 client_secret,并强制 PKCE(S256)。 查看
  • 设备码授权 — 适用于电视、CLI 等难以嵌入浏览器的设备。用户在 /activate 输入用户码完成授权。 查看
  • 客户端凭证 — 服务间调用,无最终用户。需创建客户端时显式开启。 查看

公开 API

  • GET /api/v1/integration/meta — 端点与默认策略
  • GET /api/v1/integration/scopes — Scope 与声明映射
  • GET /api/v1/integration/flows — 推荐流程
  • POST /api/v1/integration/validate-redirect — 回调 URI 校验

管理 API(ROLE_ADMIN)

  • GET/POST /api/v1/admin/clients
  • GET/PUT /api/v1/admin/clients/{registeredClientId}
  • POST /api/v1/admin/clients/{registeredClientId}/reset-secret
  • POST /api/v1/admin/clients/{registeredClientId}/toggle

写操作需登录管理员会话,并携带 CSRF(与页面管理相同)。明文 clientSecret 仅在创建与重置时返回一次。

开始:Web 登录