Introdução
Como funciona o DocID
Acompanhe o percurso de login desde o conteúdo protegido até uma sessão verificada no site.
O login do DocID baseia-se em redirects. As credenciais do utilizador são introduzidas no DocID, e não no site integrado.
Percurso de login
- Um visitante solicita conteúdo protegido no seu site.
- O seu site gera um valor
stateúnico, bem como um verifier e um challenge PKCE. - O browser é redirecionado para o Authorization Endpoint do DocID.
- O DocID autentica o utilizador, aplica o processo configurado de verificação e consentimento e solicita ao utilizador que autorize os scopes pedidos.
- O DocID redireciona o browser para a Callback URL exatamente registada, com um Authorization Code de curta duração.
- O seu servidor valida
statee troca o código juntamente com o PKCE verifier. - O seu servidor solicita os Profile Claims autorizados ao endpoint UserInfo e cria a sua própria application session.
- O seu site concede acesso ou adapta a experiência de acordo com as regras configuradas.
Trust Boundary
O browser transporta os redirects, mas as operações sensíveis devem permanecer no servidor. Mantenha o client secret, a troca do Authorization Code, os Refresh Tokens e os Access Tokens fora do JavaScript frontend e do browser storage.
Visitantes recorrentes
O seu site decide durante quanto tempo a sessão local permanece válida. Quando a application session expirar, inicie um novo Authorization Flow ou utilize um Refresh Token válido guardado em storage server-side seguro.