← 文章与指南

应用登录该选 OIDC 还是 Connect?

比较 Sudomimus OIDC 与 Connect,并按应用现有的集成方式完成配置。

Sudomimus 为 Web 应用提供两种登录接入方式。两种方式都会将用户带到托管认证页面。你的应用无需收集用户的通行密钥或邮箱验证码。区别在于应用使用哪种协议发起登录和处理返回结果。

先看应用已有的接入能力

你的应用 选择 原因
已支持 OpenID Connect 身份提供方 OIDC 可以沿用现有 OIDC 库和标准授权码流程。
新建 Web 应用,并准备使用 Sudomimus 官方框架 SDK Connect SDK 处理签名发起请求、回调和应用会话。
需要 ID Token 或标准 OIDC scope OIDC 这些属于 OIDC 契约。
需要自定义 Sudomimus 登录流程,且没有 OIDC 库 Connect 应用可以控制 Connect Inquiry 和返回方式。

它们是并列的接入方式。使用 OIDC 不需要先接入 Connect。

你也可以查看 OIDC 产品页和应用登录页,了解用户在两种接入方式下看到的登录体验。

配置 OIDC

  1. 在 With 门户创建应用。添加 OIDC 返回规则,填写准确的回调 URI 和允许的 scope。配置允许用户登录的认证规则和 realize 规则。配置完成后启用应用。
  2. 将 OIDC 库的 issuer 设为 https://oidc.sudomimus.com。通过发现文档读取当前端点和能力。
  3. 使用应用的 applicationAnchor 作为 OIDC client_id。客户端认证方式必须与返回规则一致。使用授权码和 PKCE(S256);由 OIDC 库校验 state、nonce、issuer 和令牌。

返回规则格式、客户端认证选项和回调校验见 OIDC 接入文档。

配置 Connect

  1. 在 With 门户创建应用,并配置认证、realize 和回调返回规则。回调 URL 必须与返回规则一致。登录前启用应用。
  2. 将应用的 client-auth 签名密钥保留在服务端。若技术栈适用,使用官方框架 SDK。SDK 会发起签名的 /establish Inquiry,将浏览器送到 Sudomimus,并在回调路由兑换结果。
  3. 在服务端保存应用会话。不要把 Access Token 或 Refresh Token 传给浏览器组件。通过 Session API 或 SDK 的会话工具完成刷新和登出。

路由示例见 Next.js App Router 指南,完整流程见 Connect 入门教程。

上线前检查

测试成功登录、拒绝或过期的登录、回调 URL 不匹配和登出。确认应用请求了哪些身份声明,以及用户授权 Sudomimus 分享了哪些声明。应用获得的是用途受限的主体标识,不是底层账户 ID。

如果你开发的是 CLI 或原生客户端,请先比较四种接入方式,再决定是否使用这两种 Web 流程。