Einführung
So funktioniert DocID®
Verfolgen Sie den Login-Prozess vom geschützten Inhalt bis zur verifizierten Website-Session.
Ein DocID®-Login basiert auf Redirects. Die Credentials des Nutzers werden bei DocID® eingegeben, nicht auf der integrierenden Website.
Ablauf des Logins
- Ein Besucher ruft geschützte Inhalte auf Ihrer Website auf.
- Ihre Website erzeugt einen eindeutigen
state-Wert sowie einen PKCE Verifier und eine Challenge. - Der Browser wird zum DocID® Authorization Endpoint weitergeleitet.
- DocID® authentifiziert den Nutzer, wendet den konfigurierten Verifizierungs- und Consent-Prozess an und bittet den Nutzer, die angeforderten Scopes zu autorisieren.
- DocID® leitet den Browser mit einem kurzlebigen Authorization Code zur exakt registrierten Callback URL zurück.
- Ihr Server validiert
stateund tauscht den Code zusammen mit dem PKCE Verifier aus. - Ihr Server ruft die freigegebenen Profile Claims am UserInfo Endpoint ab und erstellt eine eigene Application Session.
- Ihre Website gewährt den Zugriff oder passt die Experience anhand ihrer konfigurierten Regeln an.
Trust Boundary
Der Browser transportiert Redirects, sensible Vorgänge gehören jedoch auf Ihren Server. Halten Sie Client Secret, Authorization Code Exchange, Refresh Tokens und Access Tokens aus Frontend JavaScript und Browser Storage heraus.
Wiederkehrende Besucher
Ihre Website bestimmt, wie lange ihre lokale Session gültig bleibt. Wenn die Application Session abläuft, starten Sie einen neuen Authorization Flow oder verwenden Sie ein gültiges Refresh Token aus sicherem serverseitigem Storage.