Dieses Beispiel konfiguriert den JWT Generator für RS256 mit OAuth2- und OpenID-Connect-Ansprüchen. Das Tool generiert beim Laden ein neues RSA-2048-Bit-Schlüsselpaar und signiert ein JWT mit iss-, aud-, sub- und Standard-Profilansprüchen.
Die Ausgabe enthält die JWT-Zeichenfolge und den öffentlichen Schlüssel im PEM-Format, den Sie auf Ihrem API-Server konfigurieren müssen. Der private Schlüssel wird in einem einklappbaren Bereich für Debugging und lokale Entwicklung angezeigt.
Warum RS256 Wichtig Ist
OAuth2 und OpenID Connect schreiben asymmetrische Signatur für Produktionsumgebungen vor. Der Autorisierungsserver besitzt den privaten Schlüssel und signiert Token. Ressourcenserver (Ihre APIs) besitzen nur den öffentlichen Schlüssel und verifizieren Token, ohne jemals den privaten Schlüssel zu sehen.
┌─────────────┐ signiert mit ┌──────────────┐
│ Auth │ ── privater Key ──→│ JWT │
│ Server │ │ │
└─────────────┘ └──────┬───────┘
│
verifiziert mit
öffentlichem Key
│
┌──────▼───────┐
│ API Server │
└──────────────┘
Dies bedeutet, dass Sie viele API-Server haben können, die jeweils mit demselben öffentlichen Schlüssel konfiguriert sind, ohne jemals ein gemeinsames Secret zu verteilen. Wenn ein Server kompromittiert wird, erhält der Angreifer die Fähigkeit, Token zu verifizieren, aber nicht, sie zu fälschen.
Ansprüche in Diesem Beispiel
| Anspruch | Wert | Zweck |
|---|---|---|
iss | https://auth.example.com | Identifiziert den Aussteller |
sub | a1b2c3d4 | Stabiler Benutzeridentifikator |
aud | https://api.example.com | Zielgruppe |
name | Demo User | Anzeigename |
email | demo@example.com | E-Mail-Adresse |
exp | +24 Stunden | Token-Ablauf |
iat | jetzt | Token-Ausstellungszeit |
jti | auto generiert | Eindeutige Token-ID |
Wie Man Diesen Token Verwendet
- Laden Sie das Beispiel; das Tool wählt automatisch RS256 aus und generiert ein neues RSA-Schlüsselpaar.
- Kopieren Sie die JWT-Zeichenfolge für Ihre Testanfrage.
- Kopieren Sie den öffentlichen PEM-Schlüssel und fügen Sie ihn zur JWT-Verifizierungskonfiguration Ihres API-Servers hinzu.
- Senden Sie den Token im Authorization-Header.
- Verwenden Sie den JWT Decoder, um zu überprüfen, ob der Payload korrekt decodiert wird, ohne die Signatur zu prüfen.
Testen des Vollständigen Ablaufs
Ein realistischer OAuth2-Ablauf umfasst, dass der Autorisierungsserver ein JWT zurückgibt, der Client es an die API sendet und die API es gegen einen vertrauenswürdigen öffentlichen Schlüssel verifiziert. Mit diesem Tool simulieren Sie den ersten Schritt und verwenden den generierten öffentlichen Schlüssel, um den Verifizierungsschritt zu konfigurieren.
Für Integrationstests extrahieren Sie den generierten privaten Schlüssel und konfigurieren Ihren Test-Identitätsanbieter-Stub so, dass er Token damit signiert. Dadurch können Ihre Tests die gesamte Authentifizierungskette ohne externe Abhängigkeiten überprüfen.
Verwandte Tools
Verwenden Sie den JWT Decoder, um Token zu inspizieren, die Ihr Identitätsanbieter ausstellt. Der JSON Formatter hilft beim Strukturieren der Anspruchsnutzlast während der Entwicklung.