點擊每頁的左下角
圖標可全屏播放。
RFC 8693 令牌交换技术规范
适配集团SSO开发文档风格
版本/日期:v1.0 / 2025-05-30
製作單位:中央授權中心 開發維運團隊
一、协议概述
RFC8693 是 OAuth2.0 / OIDC 官方扩展协议,面向大型集团企业设计,用于跨系统、跨业务线完成静默令牌转换,无需终端用户授权交互,完美兼容集团统一身份认证体系。
- 协议定位:身份令牌转换协议,非登录续期协议
- 适用场景:内网服务互调、中台调度、跨事业群身份通行
- 交互特点:纯服务端后台调用,无前端弹窗
- 生态兼容:全面适配现有 SSO、OIDC 架构
二、两大核心运行模式
1. 身份冒充模式
- 完全沿用用户原始身份,代理服务无操作标识,下游系统识别为用户本人操作。
2. 权限委派模式(集团推荐)
- 保留用户业务权限,携带调用方客户端身份,通过
act字段留存代理主体,支持全链路审计溯源。
三、令牌交换 与 刷新令牌 核心差异
对比维度
Refresh Token 刷新令牌
RFC8693 令牌交换
核心用途
登录凭证过期续期
身份转换、跨服务授信流转
资源开销
高,频繁查询会话、用户权限库
低,仅验签重签,极少访问业务库
权限自由度
权限固定,不可调整
可收缩权限、指定访问受众
客户端适配
强绑定登录所属 ClientID
支持同ClientID / 跨ClientID互通
时效规则
固定自动延长登录时长
默认不自动延时,时效由策略自定义
会话依赖
强依赖在线登录会话
脱离会话,支持离线后台调用
四、令牌时效及安全风险
令牌时效规则说明
- 协议默认规则:交换后不会自动延长原令牌有效期
- 业务可控三种配置:
- 缩短时效:内网业务首选,提升安全性
- 等同时效:仅做身份转换,不变更时长
- 延长时效:仅开放给后台异步定时任务
- 时效统一由 SSO 授权服务后台管控,业务侧无权私自修改
安全风险提示
协议本身无设计漏洞,不当使用存在管控风险:
- 静默后台转换,用户无法感知身份代理行为
- 无白名单限制时,可随意跨应用冒用身份
- 上游令牌泄露,易引发链式权限扩散
- 滥用冒充模式,造成操作行为无法追溯
五、集团强制安全管控规范
- 配置 ClientID 互通白名单,仅授信应用允许发起交换
- 交换生成新令牌,权限只可收敛,禁止放大权限范围
- 强制填写
audience字段,限定令牌专属使用服务 - 内网流通令牌统一配置短有效期
- 优先使用委派模式,严格限制冒充模式使用范围
- 独立日志记录:调用方、转换来源、目标服务、操作时间
六、企业场景及标准调用
七、落地总结
- 对外用户登录场景:沿用 Refresh Token 做凭证续期
- 对内服务互通场景:全面推行 RFC8693 令牌交换
- 轻量化验签逻辑,大幅降低认证服务器资源压力
- 所有安全风险均可通过平台策略完全封堵,大型集团架构首选
- 无需强制更换客户端ID,权限隔离审计场景再拆分独立ID