DocID®Documentación de DocID®
Volver a DocID®
  • Resumen

    • Documentación de DocID®
  • Introducción

    • Introducción
    • Cómo funciona DocID®
    • Conceptos clave
  • Primeros pasos

    • Primeros pasos
    • Módulo de Drupal
    • Plugin de WordPress
    • Sitio web a medida
    • Checklist de puesta en producción
  • Funcionalidades

    • Funcionalidades
    • Standard Login
    • Acceso y personalización
    • Analytics
    • Campaigns
  • Licencias

    • Licencias
  • OAuth 2.0

    • OAuth 2.0
    • Configurar un cliente
    • Flujo Authorization Code
    • Scopes y UserInfo
    • Seguridad y entornos
  • API

    • API
  • Ayuda

    • Solución de problemas

Introducción

Cómo funciona DocID®

Siga el recorrido de inicio de sesión desde el contenido protegido hasta una sesión verificada en el sitio web.

El inicio de sesión de DocID® se basa en redirects. Las credenciales del usuario se introducen en DocID®, no en el sitio web integrado.

Recorrido de inicio de sesión

  1. Un visitante solicita contenido protegido en su sitio web.
  2. Su sitio web genera un valor state único, así como un verifier y un challenge de PKCE.
  3. El navegador se redirige al Authorization Endpoint de DocID®.
  4. DocID® autentica al usuario, aplica el proceso configurado de verificación y consentimiento y le solicita que autorice los scopes requeridos.
  5. DocID® redirige el navegador a la Callback URL registrada exactamente, junto con un Authorization Code de corta duración.
  6. Su servidor valida state e intercambia el código junto con el PKCE verifier.
  7. Su servidor solicita los Profile Claims autorizados al endpoint UserInfo y crea su propia application session.
  8. Su sitio web concede acceso o adapta la experiencia de acuerdo con sus propias reglas configuradas.

Trust Boundary

El navegador transporta los redirects, pero las operaciones sensibles deben permanecer en su servidor. Mantenga el client secret, el intercambio del Authorization Code, los Refresh Tokens y los Access Tokens fuera del JavaScript frontend y del browser storage.

Visitantes recurrentes

Su sitio web decide durante cuánto tiempo es válida la sesión local. Cuando caduque la application session, inicie un nuevo Authorization Flow o utilice un Refresh Token válido desde un almacenamiento server-side seguro.

Implementar el Authorization Code Flow

AnteriorIntroducciónSiguienteConceptos clave

En esta página

  1. Recorrido de inicio de sesión
  2. Trust Boundary
  3. Visitantes recurrentes