點擊每頁的左下角 圖標可全屏播放。

RFC 8693 令牌交换技术规范

适配集团SSO开发文档风格

版本/日期:v1.0 / 2025-05-30
製作單位:中央授權中心 開發維運團隊


一、协议概述

RFC8693 是 OAuth2.0 / OIDC 官方扩展协议,面向大型集团企业设计,用于跨系统、跨业务线完成静默令牌转换,无需终端用户授权交互,完美兼容集团统一身份认证体系。

  • 协议定位:身份令牌转换协议,非登录续期协议
  • 适用场景:内网服务互调、中台调度、跨事业群身份通行
  • 交互特点:纯服务端后台调用,无前端弹窗
  • 生态兼容:全面适配现有 SSO、OIDC 架构

二、两大核心运行模式

1. 身份冒充模式


  • 完全沿用用户原始身份,代理服务无操作标识,下游系统识别为用户本人操作。

2. 权限委派模式(集团推荐)


  • 保留用户业务权限,携带调用方客户端身份,通过 act 字段留存代理主体,支持全链路审计溯源。

三、令牌交换 与 刷新令牌 核心差异

对比维度
Refresh Token 刷新令牌
RFC8693 令牌交换
核心用途
登录凭证过期续期
身份转换、跨服务授信流转
资源开销
高,频繁查询会话、用户权限库
低,仅验签重签,极少访问业务库
权限自由度
权限固定,不可调整
可收缩权限、指定访问受众
客户端适配
强绑定登录所属 ClientID
支持同ClientID / 跨ClientID互通
时效规则
固定自动延长登录时长
默认不自动延时,时效由策略自定义
会话依赖
强依赖在线登录会话
脱离会话,支持离线后台调用

四、令牌时效及安全风险

令牌时效规则说明

  • 协议默认规则:交换后不会自动延长原令牌有效期
  • 业务可控三种配置:
    1. 缩短时效:内网业务首选,提升安全性
    2. 等同时效:仅做身份转换,不变更时长
    3. 延长时效:仅开放给后台异步定时任务
  • 时效统一由 SSO 授权服务后台管控,业务侧无权私自修改

安全风险提示

协议本身无设计漏洞,不当使用存在管控风险:

  1. 静默后台转换,用户无法感知身份代理行为
  2. 无白名单限制时,可随意跨应用冒用身份
  3. 上游令牌泄露,易引发链式权限扩散
  4. 滥用冒充模式,造成操作行为无法追溯

五、集团强制安全管控规范

  1. 配置 ClientID 互通白名单,仅授信应用允许发起交换
  2. 交换生成新令牌,权限只可收敛,禁止放大权限范围
  3. 强制填写 audience 字段,限定令牌专属使用服务
  4. 内网流通令牌统一配置短有效期
  5. 优先使用委派模式,严格限制冒充模式使用范围
  6. 独立日志记录:调用方、转换来源、目标服务、操作时间

六、企业场景及标准调用

企业落地应用场景

  1. 网关层转发:前端用户令牌 → 内网业务专用令牌
  2. 跨事业群:打通子公司、不同产品线身份体系
  3. 自动化运维:无用户在线场景下服务代调用
  4. 协议兼容:SAML、自研旧令牌统一转为集团标准OIDC令牌

标准调用请求示例

POST https://sso.foxconn.com/connect/token
grant_type=urn:ietf:params:oauth:grant-type:token-exchange
subject_token=用户原始JWT令牌
subject_token_type=urn:ietf:params:oauth:token-type:jwt
audience=目标业务服务标识
client_id=应用ID
client_secret=应用密钥

七、落地总结

  • 对外用户登录场景:沿用 Refresh Token 做凭证续期
  • 对内服务互通场景:全面推行 RFC8693 令牌交换
  • 轻量化验签逻辑,大幅降低认证服务器资源压力
  • 所有安全风险均可通过平台策略完全封堵,大型集团架构首选
  • 无需强制更换客户端ID,权限隔离审计场景再拆分独立ID