點擊每頁的左下角
圖標可全屏播放。
中央授權中心開發者指南
從接入選型到安全上線
OIDC · SAML · API · MFA · ZERO TRUST
繁體中文 / V4.0
一張圖看懂平台能力
中央授權中心是企業身份、授權與安全策略的共同底座。
SSO
統一身份入口
OIDC、OAuth 2.0、SAML 標準協定,提供一致登入體驗。
API
資源授權
以 Scope 與 JWT 管理 API 存取,支援使用者委託及系統間調用。
MFA
多因子驗證
整合相信掃碼、FIDO2、TOTP、郵件等驗證方式。
ZERO TRUST
持續驗證
依驗證時間、方式與強度動態決定是否需要重新驗證。
IDENTITY
聯合身份
連接相信、eID、供應商與企業目錄等多源身份。
AUDIT
稽核治理
統一認證記錄、授權策略與客戶端配置。
先選對接入模式
場景
建議模式
判斷依據
使用者登入應用
OIDC Authorization Code
需要登入、使用者資料與標準 SSO
企業聯邦身份
SAML 2.0
產品原生支援 Metadata / Assertion
後端服務調用
Client Credentials
沒有使用者參與,只需要 API 權限
敏感或外網操作
MFA / 2FA
需要提升驗證強度或重新驗證身份
選型原則:不要用使用者 Token 取代系統間憑證,也不要用 Client Credentials 模擬使用者。
標準接入旅程
六個階段、六個可驗證產出,讓接入過程可追蹤、可交付。
01 申請ClientId
RedirectUri
協議
RedirectUri
協議
02 簽核用途
責任
權限
責任
權限
03 配置Secret
Scope
登入策略
Scope
登入策略
04 開發SDK
回調
Session
回調
Session
05 測試Discovery
Postman
異常
Postman
異常
06 上線正式域名
監控
維運
監控
維運
開發者負責
保護憑證、正確使用協定、建立應用 Session、處理錯誤與 Token 生命週期。
平台負責
驗證身份、發放 Token、執行授權策略、提供 Metadata 與稽核能力。
OIDC 授權碼流程
1應用導向
授權端點
授權端點
2身份驗證
與 MFA
與 MFA
3返回一次性
Code
Code
4後端交換
Token
Token
5校驗身份
建立 Session
建立 Session
瀏覽器只負責跳轉
前端不保存 ClientSecret,不把 AccessToken 長期放入 localStorage。
後端負責交換與校驗
校驗 state、Nonce、Issuer、Audience、簽章及有效期。
優先使用成熟的 OIDC Middleware / SDK,不自行實作完整安全協定。
四個核心配置
ClientId
應用身份
不同安全邊界或責任系統不應共用。
RedirectUri
回調白名單
協議、域名、路徑與連接埠必須精確匹配。
ClientSecret
後端憑證
不得放入前端、App、Repo 或日誌。
Scope
最小權限
只申請身份資料與 API 所需的最小集合。
配置不是字串填空:每一項都代表信任邊界;域名、用途或管理者改變時應重新評估。
Token 與 Session 的正確邊界
推薦
Token 留在伺服器端
前端只持有應用自身的 Secure、HttpOnly Session Cookie。
原則
建立應用 Session
身份核驗完成後,由應用自行管理登入狀態與業務權限。
限制
不依賴 RefreshToken
新系統原則上不開放 offline_access;可利用 SSO Session 重新授權。
憑證
用途
建議位置
ID Token
描述身份驗證結果
後端驗證後提取必要 Claims
AccessToken
調用受保護 API
伺服器端安全緩存
App Session
維持應用登入狀態
Secure + HttpOnly Cookie
API 資源授權
Delegated
使用者委託
- 使用者完成登入後代表其調用 API
- API 同時檢查 Scope 與使用者權限
- 透過 Authorization Code 取得 Token
Machine to Machine
系統間調用
- 以 Client Credentials 取得 Token
- 權限綁定 ClientId 與 API Scope
- Secret 只存在可信服務端
API 必須自行驗證:JWT 簽章、Issuer、Audience、有效期與 Scope;前端送來的使用者資訊不能作為授權依據。
多因子驗證選型
方式
適合場景
選型重點
相信掃碼 / 動態碼
集團員工日常登入
操作熟悉、覆蓋廣,需可使用相信 App
FIDO2 / 生物辨識
敏感系統、高安全操作
抗釣魚、無共享密碼,需設備註冊
TOTP
跨地區、無短信環境
離線可用,需保護 Seed 並校準時間
郵件驗證
產線或補充驗證
門檻低,可能受郵件與網路延遲影響
內部員工優先使用授權中心身份驗證 + 第二因子;外部使用者需明確第一因子責任與第二因子流程。
零信任如何落地
不是每次都重新登入,而是讓每次存取都有足夠、可驗證的身份上下文。
auth_time
何時驗證
判斷本次身份驗證距今多久。
amr
如何驗證
確認使用了密碼、FIDO2、TOTP 等哪些方式。
acr_values
要求強度
表達應用需要的驗證上下文或安全級別。
max_age
強制重驗
限制可接受的既有登入時間。
策略示例:一般查詢接受既有 Session;修改帳戶、匯出敏感資料或提升權限時要求近期 MFA。
開發安全紅線
- 回調白名單:RedirectUri 精確匹配,不接受任意跳轉。
- PKCE:公開客戶端及新式授權碼流程使用 PKCE。
- Secret 管理:存入安全配置並定期輪換。
- 最小權限:Scope 與 Claims 只開放必要集合。
- Token 儲存:不放 localStorage、不寫 URL。
- 完整驗證:校驗簽章、Issuer、Audience、Nonce、state。
- 日誌脫敏:不記錄 Secret、Code 或完整 Token。
- 環境隔離:測試與正式使用不同 ClientId 與回調域名。
安全底線:不可用「先關閉驗證、上線後再補」取代標準協定。
聯調與上線檢查清單
開發前
配置確認
- Discovery / Metadata 可訪問
- ClientId、RedirectUri、Scope 正確
- 測試與正式環境隔離
聯調中
流程確認
- Postman 或 SDK 可取得 Token
- state、nonce、錯誤返回均處理
- 登入、登出、Session 過期正常
上線前
安全與維運
- HTTPS、Cookie、CSP 策略完成
- 正式 Secret 已安全配置
- 監控、告警、回滾方案就緒
測試還要覆蓋:取消授權、Code 重放、Token 過期、權限不足、錯誤回調與 MFA 失敗。
從這裡開始
保留本頁作為開發者的下一步入口。
先完成標準接入,再按業務風險逐步增加 API、MFA 與零信任策略。