默认为 true, additional_authorized_parties 没有 除了 client_id 之外可接受的额外 azp 值,Keycloak 轻量级访问令牌、Okta 组织服务器和 ADFS 最小令牌需要此项,有关各 IdP 的作用域配置(如 Google 的刷新令牌流程),或需要自定义作用域来发出组或邮箱时请设置此项。
clock_skew_seconds 没有 验证 id_token 时间声明时容忍的时钟偏差,与此设置无关,而不是从 issuer 派生。
接受扁平键或 RFC 6901 JSON 指针(例如用于嵌套声明的 /resource_access/gateway/roles),例如用于 Google 刷新令牌的 access_type: offline、用于某些 Entra 租户的 domain_hint 或用于渐进式认证流程的 acr_values,路径必须包含 /.well-known/,如果您的 IdP 通过第二个主机进行重定向(例如联合到 ADFS 的 Azure AD、Hub-Spoke 架构的 Okta 或企业 SSO 拦截器),并将 admin_email 设置为该服务账号模拟的 Workspace 管理员邮箱;Directory API 需要真实的管理员主体, allowed_groups 没有 限制仅这些 IdP 组的成员登录,id_token 仍保持权威性;userinfo 仅用于填补空缺,如果 id_token 的 email_verified 声明明确为 false,这是针对特定 IdP 行为的重写机制,仅当您的 IdP 对此机密客户端拒绝 PKCE 时才设置为 false,处于允许的邮箱域名中但不在这些组中的用户将被拒绝,当您的 IdP 拒绝不认识的作用域, ca_cert_pem 没有 仅替代 IdP 请求的系统信任库的 PEM CA 证书, client_id / client_secret 有 来自您的 OAuth 客户端注册 allowed_email_domains 没有 拒绝其 email 声明不在这些域名中的 id_token(不区分大小写),适用于使用 ES256、PS256 或 EdDSA 签名的 IdP。
移除 offline_access 会禁用刷新令牌。
但 Chrome 会针对整个重定向链强制执行 form-action,生产环境中请使用 HTTPS;网关也接受 签发者,无法重写由网关管理的协议参数:state、nonce、redirect_uri、PKCE、scope、response_type、response_mode 和 client_id,根据 groups_claim 进行匹配,默认为 email,用于纵深防御多租户 IdP 错误配置,因为 Google 的 id_token 不包含组声明, google_groups 没有 通过 Google Workspace Admin SDK Directory API 查询已登录用户的组,必须在 /.well-known/openid-configuration 处提供服务。
字段必需描述 issuer 有 OIDC 发现基础 URL。
默认为 0(严格)。
extra_auth_params 没有 逐字附加到 IdP 授权请求的额外查询参数。
form_action_origins 没有 /device 页面 Content-Security-Policy: form-action 指令的附加 Origin。
否则像 https://:8081 这样的环回(loopback)签发者会被 拒绝。
请列出授权请求可能重定向通过的每个 Origin。
网关已允许 'self' 和已发现的 authorization_endpoint Origin,适用于位于企业 PKI 后方的 Keycloak 或 Dex,必须包含 openid,从 /userinfo 获取它们,某些 IdP(如 ADFS 和 Entra B2C)会发送 upn 或 preferred_username, groups_claim 没有 哪个 id_token 声明包含组身份,。
接受 client_secret_basic 或 client_secret_post,除非在网关环境中设置了 CLAUDE_GATEWAY_ALLOW_LOOPBACK=1, offline_access]。
默认为 RS256,默认为 false, use_pkce 没有 在授权请求中发送 PKCE (S256) 质询。
将 service_account_json_path 设置为具有 https://www.googleapis.com/auth/admin.directory.group.readonly 作用域的全域授权(domain-wide delegation)服务账号密钥文件, scopes 没有 完全重写网关请求的 OIDC 作用域, id_token_signed_response_alg 没有 预期的 id_token 签名算法,请参阅,要求 IdP 签发组声明, ,默认自动协商,因此开发者必须每隔 session.ttl_hours 重新运行一次浏览器登录,适用于重写签发者主机的代理后方的 IdP,请提高此值。
profile,因此 allowed_groups 和 managed.policies.match.groups 会对组邮箱进行匹配, email_claim 没有 哪个 id_token 声明包含用户的邮箱, token_endpoint_auth_method 没有 覆盖令牌端点的身份验证方法,用于 Keycloak 代理和令牌交换流程 discovery_url 没有 从此 URL 获取发现文档,默认为 groups,接受扁平键、JSON 指针或备用键列表(使用第一个存在的键),默认为 [openid,每个用户的组邮箱地址将作为其组声明, email,如果由于主机/IdP 时钟偏差在登录后立即看到“令牌已过期 / 尚未生效”错误,Microsoft Entra 在 roles 下发出应用角色,将始终被拒绝。
userinfo_fallback 没有 当 id_token 缺少邮箱或组时。
