DocID®Documentação do DocID®
Voltar ao DocID®
  • Visão geral

    • Documentação do DocID®
  • Introdução

    • Introdução
    • Como funciona o DocID®
    • Conceitos fundamentais
  • Primeiros passos

    • Primeiros passos
    • Módulo Drupal
    • Plugin WordPress
    • Site personalizado
    • Checklist de entrada em produção
  • Funcionalidades

    • Funcionalidades
    • Standard Login
    • Acesso e personalização
    • Analytics
    • Campaigns
  • Licenças

    • Licenças
  • OAuth 2.0

    • OAuth 2.0
    • Configurar um cliente
    • Fluxo Authorization Code
    • Scopes e UserInfo
    • Segurança e ambientes
  • API

    • API
  • Ajuda

    • Resolução de problemas

Introdução

Como funciona o DocID®

Acompanhe o percurso de login desde o conteúdo protegido até uma sessão verificada no site.

O login do DocID® baseia-se em redirects. As credenciais do utilizador são introduzidas no DocID®, e não no site integrado.

Percurso de login

  1. Um visitante solicita conteúdo protegido no seu site.
  2. O seu site gera um valor state único, bem como um verifier e um challenge PKCE.
  3. O browser é redirecionado para o Authorization Endpoint do DocID®.
  4. O DocID® autentica o utilizador, aplica o processo configurado de verificação e consentimento e solicita ao utilizador que autorize os scopes pedidos.
  5. O DocID® redireciona o browser para a Callback URL exatamente registada, com um Authorization Code de curta duração.
  6. O seu servidor valida state e troca o código juntamente com o PKCE verifier.
  7. O seu servidor solicita os Profile Claims autorizados ao endpoint UserInfo e cria a sua própria application session.
  8. O seu site concede acesso ou adapta a experiência de acordo com as regras configuradas.

Trust Boundary

O browser transporta os redirects, mas as operações sensíveis devem permanecer no servidor. Mantenha o client secret, a troca do Authorization Code, os Refresh Tokens e os Access Tokens fora do JavaScript frontend e do browser storage.

Visitantes recorrentes

O seu site decide durante quanto tempo a sessão local permanece válida. Quando a application session expirar, inicie um novo Authorization Flow ou utilize um Refresh Token válido guardado em storage server-side seguro.

Implementar o Authorization Code Flow

AnteriorIntroduçãoSeguinteConceitos fundamentais

Nesta página

  1. Percurso de login
  2. Trust Boundary
  3. Visitantes recorrentes