Přehled endpointů
Tato stránka je autoritativní referencí veřejných endpointů Klubero SSO pro integraci třetích stran. Endpointy jsou rozděleny na standardní OpenID Connect endpointy a servisní (M2M) REST API.
Základní OIDC endpointy
Toto jsou standardní OpenID Connect endpointy:
| Endpoint | URL | Popis |
|---|---|---|
| Discovery | /.well-known/openid-configuration | Metadata OpenID konfigurace |
| JWKS | /.well-known/jwks | Veřejné klíče pro ověření tokenů |
| Authorization | /connect/authorize | Zahájení OAuth flow |
| Token | /connect/token | Výměna kódu za tokeny |
| UserInfo | /connect/userinfo | Získání claims uživatele |
| Logout | /connect/logout | Ukončení relace uživatele |
| Introspection | /connect/introspect | Validace tokenu |
| Revocation | /connect/revoke | Zneplatnění tokenu |
Discovery endpoint
Discovery endpoint poskytuje veškerou konfiguraci potřebnou pro integraci s Klubero SSO:
curl https://your-sso-domain.com/.well-known/openid-configuration
Odpověď:
{
"issuer": "https://your-sso-domain.com/",
"authorization_endpoint": "https://your-sso-domain.com/connect/authorize",
"token_endpoint": "https://your-sso-domain.com/connect/token",
"userinfo_endpoint": "https://your-sso-domain.com/connect/userinfo",
"end_session_endpoint": "https://your-sso-domain.com/connect/logout",
"introspection_endpoint": "https://your-sso-domain.com/connect/introspect",
"revocation_endpoint": "https://your-sso-domain.com/connect/revoke",
"jwks_uri": "https://your-sso-domain.com/.well-known/jwks",
"scopes_supported": ["openid", "profile", "email", "phone", "address", "offline_access", "api"],
"response_types_supported": ["code"],
"grant_types_supported": ["authorization_code", "refresh_token", "client_credentials"],
"code_challenge_methods_supported": ["S256", "plain"],
"token_endpoint_auth_methods_supported": ["client_secret_basic", "client_secret_post"]
}
Hodnota issuer je odvozena dynamicky od hostitele, ze kterého je discovery dokument načten. Vždy čtěte skutečné hodnoty z živého discovery endpointu, nikoli z tohoto příkladu.
Servisní REST API (M2M)
Kromě OIDC poskytuje Klubero SSO servisní REST API pro správu. Tyto endpointy jsou určeny pro komunikaci mezi službami (machine-to-machine).
| Kategorie | Base Path | Popis |
|---|---|---|
| Users | /api/users/* | Správa uživatelů |
| Sessions | /api/sessions/* | Správa relací |
| Magic Link | /api/magiclink/* | Autentizace bez hesla |
| Two-Factor (správa) | /api/twofactor/{guid}/* | Správa 2FA uživatele |
Endpointy /api/* (s výjimkou explicitně anonymních) vyžadují přístupový token M2M získaný přes Client Credentials flow se scope api. Uživatelské tokeny získané přes Authorization Code Flow k těmto správcovským endpointům přístup nemají. Detaily viz Scopes a Claims.