Erste Schritte
Individuelle Website
Bereiten Sie eine serverseitig gerenderte Website oder Webanwendung für DocID® OAuth vor.
Verwenden Sie eine individuelle Integration, wenn Ihre Plattform nicht auf WordPress basiert oder Sie direkte Kontrolle über Sessions, Routing und profilbasiertes Verhalten benötigen.
Voraussetzungen
- Ein Backend, das Credentials und Tokens geheim halten kann
- HTTPS Callback Routes
- Ein serverseitiger Session-Mechanismus
- Ein DocID® Client für jede Umgebung
Zwei Application Routes erstellen
Ihre Anwendung benötigt in der Regel:
- eine Login Route, die
state,nonceund die PKCE-Werte erzeugt, bevor sie zu DocID® weiterleitet - eine Callback Route, die die Response validiert, den Code austauscht, die freigegebenen Claims liest und eine lokale Session erstellt
Speichern Sie temporäre Authorization-Daten in einem signierten, HTTP-only, Secure, SameSite Cookie oder in einem serverseitigen Transaction Store.
Authorization anfordern
Leiten Sie den Browser zu /oauth2/authorize weiter und übergeben Sie:
response_type=codeclient_id=YOUR_CLIENT_IDredirect_uri=https://your-domain.example/auth/docid/callbackscope=openid profile emailstate=RANDOM_UNGUESSABLE_VALUEnonce=RANDOM_UNGUESSABLE_VALUEcode_challenge=BASE64URL_SHA256_CODE_VERIFIERcode_challenge_method=S256Callback verarbeiten
Auf dem Server:
- Callbacks mit fehlendem oder abweichendem
stateablehnen. - Eine OAuth
errorResponse behandeln, ohne dem Nutzer technische Details offenzulegen. - Den Authorization Code bei
/oauth2/tokenaustauschen. - Den ursprünglichen
code_verifiermitsenden. - Mit dem Access Token
/oauth2/userinfoaufrufen. subdem lokalen Konto oder der Session zuordnen.- Die temporären OAuth Transaction Data entfernen.