Bu örnek, JWT Oluşturucu’yu RS256 ile OAuth2 ve OpenID Connect talepleri için yapılandırır. Araç, yüklemede yeni bir RSA 2048 bitlik anahtar çifti oluşturur ve iss, aud, sub ile standart profil taleplerini içeren bir JWT imzalar.
Çıktı, JWT dizesini ve API sunucunuzda yapılandırmanız gereken PEM formatındaki ortak anahtarı içerir. Özel anahtar, hata ayıklama ve yerel geliştirme için daraltılabilir bir bölümde gösterilir.
RS256 Neden Önemlidir
OAuth2 ve OpenID Connect, üretim dağıtımları için asimetrik imzalama zorunlu kılar. Yetkilendirme sunucusu özel anahtarı tutar ve tokenleri imzalar. Kaynak sunucular (API’leriniz) yalnızca ortak anahtarı tutar ve özel anahtarı hiç görmeden tokenleri doğrular.
┌─────────────┐ imzalar ┌──────────────┐
│ Auth │ ── özel anahtar ──→ │ JWT │
│ Sunucusu │ │ │
└─────────────┘ └──────┬───────┘
│
ortak anahtarla
doğrular
│
┌──────▼───────┐
│ API Sunucu │
└──────────────┘
Bu, her biri aynı ortak anahtarla yapılandırılmış birçok API sunucunuz olabileceği ve paylaşılan bir gizli anahtarı asla dağıtmamanız gerektiği anlamına gelir. Bir sunucu tehlikeye girerse, saldırgan tokenleri doğrulama yeteneği kazanır ancak taklit etme yeteneği kazanmaz.
Bu Örnekteki Talepler
| Talep | Değer | Amaç |
|---|---|---|
iss | https://auth.example.com | Yayıncıyı tanımlar |
sub | a1b2c3d4 | Sabit kullanıcı tanımlayıcısı |
aud | https://api.example.com | Hedef kitle |
name | Demo User | Görünen ad |
email | demo@example.com | E-posta adresi |
exp | +24 saat | Token süre sonu |
iat | şimdi | Token düzenlenme zamanı |
jti | otomatik | Benzersiz token ID |
Bu Token Nasıl Kullanılır
- Örneği yükleyin; araç otomatik olarak RS256’yı seçer ve yeni bir RSA anahtar çifti oluşturur.
- Test isteğiniz için JWT dizesini kopyalayın.
- Ortak anahtar PEM’ini kopyalayın ve API sunucunuzun JWT doğrulama yapılandırmasına ekleyin.
- Tokeni Authorization başlığında gönderin.
- İmzayı kontrol etmeden payload’ın doğru çözüldüğünü doğrulamak için JWT Çözücü aracını kullanın.
Tam Akışı Test Etme
Gerçekçi bir OAuth2 akışı, yetkilendirme sunucusunun bir JWT döndürmesini, istemcinin bunu API’ye göndermesini ve API’nin güvenilir bir ortak anahtara karşı doğrulamasını içerir. Bu araçla ilk adımı simüle eder ve doğrulama adımını yapılandırmak için oluşturulan ortak anahtarı kullanırsınız.
Entegrasyon testleri için, oluşturulan özel anahtarı çıkarın ve test kimlik sağlayıcı stub’ınızı bununla token imzalayacak şekilde yapılandırın. Bu, testlerinizin harici bağımlılıklar olmadan tüm kimlik doğrulama zincirini doğrulamasını sağlar.
İlgili Araçlar
Kimlik sağlayıcınızın çıkardığı tokenleri incelemek için JWT Çözücü aracını kullanın. JSON Biçimlendirici, geliştirme sırasında talep payload’ını yapılandırmaya yardımcı olur.