Флида
API

Эндпоинты .well-known

Discovery document и открытые ключи JWKS провайдера Флида ID.

Эндпоинты .well-known позволяют проекту автоматически получать актуальную конфигурацию OIDC-провайдера и открытые ключи для проверки ID-токенов. Используйте стандартную OIDC-библиотеку, кешируйте ответы и периодически обновляйте их.

OpenID Configuration

Discovery document публикует поддерживаемые OIDC endpoints, grant types, scopes, claims и алгоритмы:

GET https://api.flida.ru/.well-known/openid-configuration

Актуальный ответ сервера:

{
  "authorization_endpoint": "https://id.flida.ru/oauth2/authorize",
  "claims_supported": [
    "sub",
    "iss",
    "aud",
    "exp",
    "iat",
    "date_of_birth",
    "email",
    "email_verified",
    "family_name",
    "given_name",
    "middle_name",
    "nickname",
    "phone_number",
    "phone_number_verified",
    "sex"
  ],
  "code_challenge_methods_supported": ["S256"],
  "grant_types_supported": ["authorization_code", "refresh_token"],
  "id_token_signing_alg_values_supported": ["RS256"],
  "issuer": "https://api.flida.ru",
  "jwks_uri": "https://api.flida.ru/.well-known/jwks.json",
  "response_types_supported": ["code"],
  "subject_types_supported": ["pairwise"],
  "scopes_supported": [
    "openid",
    "offline_access",
    "email",
    "name",
    "nickname",
    "phone",
    "sex",
    "date_of_birth"
  ],
  "token_endpoint": "https://api.flida.ru/oidc/token",
  "token_endpoint_auth_methods_supported": [
    "client_secret_basic",
    "client_secret_post"
  ],
  "userinfo_endpoint": "https://api.flida.ru/oidc/userinfo"
}

JSON Web Key Set

JWKS содержит открытые RSA-ключи, которыми Флида ID подписывает ID-токены:

GET https://api.flida.ru/.well-known/jwks.json

Пример ответа:

{
  "keys": [
    {
      "alg": "RS256",
      "e": "AQAB",
      "kid": "key1",
      "kty": "RSA",
      "n": "pSQciKyyA5..._KcbQdKT...hw",
      "use": "sig"
    }
  ]
}

Для проверки ID-токена выберите ключ по kid, убедитесь, что используются kty=RSA, use=sig и alg=RS256, затем проверьте подпись. Если kid отсутствует в кеше, обновите JWKS и повторите проверку один раз: ключи могут ротироваться.

Не сохраняйте отдельный открытый ключ в конфигурации проекта и не используйте поля из ID-токена до успешной проверки подписи и служебных claims. Полный порядок проверки приведен в разделе «Получение и обновление токенов».

Ошибки

Эти endpoints не требуют аутентификации. При внутренней ошибке сервер возвращает 500 Internal Server Error. Считайте ранее закешированную конфигурацию временно актуальной и повторите запрос позже; не отключайте проверку подписи токенов из-за недоступности JWKS.

© 2026 ООО «Флида»

На этой странице