Este exemplo configura o Gerador JWT para RS256 com claims OAuth2 e OpenID Connect. A ferramenta gera um novo par de chaves RSA de 2048 bits ao carregar e assina um JWT com claims iss, aud, sub e claims de perfil padrão.
A saída inclui a string JWT e a chave pública em formato PEM que você precisa configurar em seu servidor API. A chave privada é mostrada em uma seção recolhível para depuração e desenvolvimento local.
Por Que RS256 Importa
OAuth2 e OpenID Connect exigem assinatura assimétrica para implantações em produção. O servidor de autorização possui a chave privada e assina os tokens. Os servidores de recursos (suas APIs) possuem apenas a chave pública e verificam os tokens sem nunca ver a chave privada.
┌─────────────┐ assina com ┌──────────────┐
│ Servidor │ ── chave privada ──→ │ JWT │
│ de Auth │ │ │
└─────────────┘ └──────┬───────┘
│
verifica com
chave pública
│
┌──────▼───────┐
│ Servidor API │
└──────────────┘
Isso significa que você pode ter muitos servidores API, cada um configurado com a mesma chave pública, sem nunca distribuir um segredo compartilhado. Se um servidor for comprometido, o invasor ganha a capacidade de verificar tokens, mas não de forjá-los.
Claims Neste Exemplo
| Claim | Valor | Propósito |
|---|---|---|
iss | https://auth.example.com | Identifica o emissor |
sub | a1b2c3d4 | Identificador de usuário estável |
aud | https://api.example.com | Audiência alvo |
name | Demo User | Nome de exibição |
email | demo@example.com | Endereço de email |
exp | +24 horas | Expiração do token |
iat | agora | Tempo de emissão do token |
jti | auto gerado | ID único do token |
Como Usar Este Token
- Carregue o exemplo; a ferramenta seleciona automaticamente RS256 e gera um novo par de chaves RSA.
- Copie a string JWT para sua requisição de teste.
- Copie a chave pública PEM e adicione-a à configuração de verificação JWT do seu servidor API.
- Envie o token no cabeçalho Authorization.
- Use o Decodificador JWT para verificar se o payload decodifica corretamente sem verificar a assinatura.
Testando o Fluxo Completo
Um fluxo OAuth2 realista envolve o servidor de autorização retornar um JWT, o cliente enviá-lo para a API e a API verificá-lo contra uma chave pública confiável. Com esta ferramenta você simula o primeiro passo e usa a chave pública gerada para configurar o passo de verificação.
Para testes de integração, extraia a chave privada gerada e configure seu stub de provedor de identidade de teste para assinar tokens com ela. Isso permite que seus testes verifiquem toda a cadeia de autenticação sem dependências externas.
Ferramentas Relacionadas
Use o Decodificador JWT para inspecionar tokens que seu provedor de identidade emite. O Formatador JSON ajuda a estruturar o payload de claims durante o desenvolvimento.