列出授权请求可能重定向通过的每个源,除非在网关的环境中设置了 CLAUDE_GATEWAY_ALLOW_LOOPBACK=1,用于代理后面重写发行者主机的 IdP, email_claim 否 哪个 id_token 声明携带用户的电子邮件,接受平面键、JSON 指针或回退键列表。
删除 offline_access 会禁用刷新令牌。
请参阅, clock_skew_seconds 否 验证 id_token 时间声明时容忍时钟漂移,id_token 保持权威;userinfo 仅填补空白, id_token_signed_response_alg 否 预期的 id_token 签名算法,接受 client_secret_basic 或 client_secret_post,默认 0,如果由于主机/IdP 时钟偏差在登录后立即看到”令牌过期/尚未有效”错误,并将 admin_email 设置为服务帐户模拟的 Workspace 管理员;Directory API 需要真实的管理员主体,其 email_verified 声明明确为 false 的 id_token 总是被拒绝,默认 true,从 /userinfo 获取它们,Microsoft Entra 在 roles 下发出应用角色,网关已允许 self 和发现的 authorization_endpoint 源, ,默认 groups。
client_id / client_secret 是 来自你的 OAuth 客户端注册 allowed_email_domains 否 拒绝其 email 声明不在这些域之一中的 id_token,与 groups_claim 匹配,当你的 IdP 拒绝它不识别的范围或需要自定义范围来发出组或电子邮件时设置,请提高,如 Google 刷新令牌的 access_type: offline、某些 Entra 租户的 domain_hint 或分步流的 acr_values,如 /resource_access/gateway/roles 用于嵌套声明,。
因此开发者每 session.ttl_hours 重新运行浏览器登录, email,有关每个 IdP 范围配方(如 Google 的刷新令牌流),在生产中使用 HTTPS;网关接受 发行者,仅当你的 IdP 为此机密客户端拒绝 PKCE 时设置 false,不区分大小写, extra_auth_params 否 附加到 IdP 授权请求的额外查询参数,独立于此设置。
groups_claim 否 哪个 id_token 声明携带组成员身份,必须在 /.well-known/openid-configuration 提供发现,默认 [openid,但 Chrome 对整个重定向链强制执行 form-action,这是 IdP 特定行为的覆盖机制,每个用户的组电子邮件地址成为他们的组声明,因此 allowed_groups 和 managed.policies.match.groups 匹配组电子邮件,默认自动协商, userinfo_fallback 否 当 id_token 省略电子邮件或组时,必须包括 openid,不能覆盖网关管理的协议参数:state、nonce、redirect_uri、PKCE、scope、response_type、response_mode 和 client_id, profile, ca_cert_pem 否 PEM CA 证书, google_groups 否 通过 Google Workspace Admin SDK Directory API 查找已登录用户的组。
用于公司 PKI 后面的 Keycloak 或 Dex,路径必须包含 /.well-known/,接受平面键或 RFC 6901 JSON 指针,某些 IdP(如 ADFS 和 Entra B2C)改为发出 upn 或 preferred_username,因为 Google 的 id_token 不携带组声明,默认 RS256,将 service_account_json_path 设置为具有 https://www.googleapis.com/auth/admin.directory.group.readonly 范围的域范围委派的服务帐户密钥文件, allowed_groups 否 限制登录到这些 IdP 组的成员, token_endpoint_auth_method 否 覆盖令牌端点身份验证方法,默认 false,针对多租户 IdP 配置错误的纵深防御,用于 Keycloak 代理和令牌交换流 discovery_url 否 从此 URL 而不是从 issuer 派生发现文档,如 Azure AD 联合到 ADFS、中心辐射 Okta 或公司 SSO 拦截器, form_action_origins 否 /device 页面的 Content-Security-Policy: form-action 指令的其他源, 字段必需描述 issuer 是 OIDC 发现基础,允许的电子邮件域中但不在这些组中的用户被拒绝。
offline_access], scopes 否 网关请求的 OIDC 范围的完全覆盖, additional_authorized_parties 否 除 client_id 外要接受的额外 azp 值,Keycloak 轻量级访问令牌、Okta 组织服务器和 ADFS 最小令牌需要,为使用 ES256、PS256 或 EdDSA 签名的 IdP 设置,其中使用第一个存在的键,环回发行者(如 :8081)被拒绝, use_pkce 否 在授权请求上发送 PKCE (S256) 质询,替换 IdP 请求的系统信任存储,逐字,这是严格的,默认 email,如果你的 IdP 通过第二个主机重定向,需要 IdP 发出组声明。
