Эндпоинты .well-known
Discovery document и открытые ключи JWKS провайдера Флида ID.
Эндпоинты .well-known позволяют проекту автоматически получать актуальную конфигурацию OIDC-провайдера и открытые ключи для проверки ID-токенов. Используйте стандартную OIDC-библиотеку, кешируйте ответы и периодически обновляйте их.
OpenID Configuration
Discovery document публикует поддерживаемые OIDC endpoints, grant types, scopes, claims и алгоритмы:
GET https://api.flida.ru/.well-known/openid-configurationАктуальный ответ сервера:
{
"authorization_endpoint": "https://id.flida.ru/oauth2/authorize",
"claims_supported": [
"sub",
"iss",
"aud",
"exp",
"iat",
"date_of_birth",
"email",
"email_verified",
"family_name",
"given_name",
"middle_name",
"nickname",
"phone_number",
"phone_number_verified",
"sex"
],
"code_challenge_methods_supported": ["S256"],
"grant_types_supported": ["authorization_code", "refresh_token"],
"id_token_signing_alg_values_supported": ["RS256"],
"issuer": "https://api.flida.ru",
"jwks_uri": "https://api.flida.ru/.well-known/jwks.json",
"response_types_supported": ["code"],
"subject_types_supported": ["pairwise"],
"scopes_supported": [
"openid",
"offline_access",
"email",
"name",
"nickname",
"phone",
"sex",
"date_of_birth"
],
"token_endpoint": "https://api.flida.ru/oidc/token",
"token_endpoint_auth_methods_supported": [
"client_secret_basic",
"client_secret_post"
],
"userinfo_endpoint": "https://api.flida.ru/oidc/userinfo"
}JSON Web Key Set
JWKS содержит открытые RSA-ключи, которыми Флида ID подписывает ID-токены:
GET https://api.flida.ru/.well-known/jwks.jsonПример ответа:
{
"keys": [
{
"alg": "RS256",
"e": "AQAB",
"kid": "key1",
"kty": "RSA",
"n": "pSQciKyyA5..._KcbQdKT...hw",
"use": "sig"
}
]
}Для проверки ID-токена выберите ключ по kid, убедитесь, что используются kty=RSA, use=sig и alg=RS256, затем проверьте подпись. Если kid отсутствует в кеше, обновите JWKS и повторите проверку один раз: ключи могут ротироваться.
Не сохраняйте отдельный открытый ключ в конфигурации проекта и не используйте поля из ID-токена до успешной проверки подписи и служебных claims. Полный порядок проверки приведен в разделе «Получение и обновление токенов».
Ошибки
Эти endpoints не требуют аутентификации. При внутренней ошибке сервер возвращает 500 Internal Server Error. Считайте ранее закешированную конфигурацию временно актуальной и повторите запрос позже; не отключайте проверку подписи токенов из-за недоступности JWKS.