メインコンテンツへスキップ
プロトコル・技術

private_key_jwt

Private Key JWT Client Authentication

クライアントが秘密鍵で署名したJWTを提示して自身を認証する方式。認可サーバー側は対応する公開鍵などで検証し、共有のクライアント秘密を送る方式と区別する。

秘密鍵を使う対象はクライアント自身の認証であり、利用者のIDトークンとは役割が異なります。署名だけでなく宛先、有効期限、再利用の防止なども仕様に沿って確認します。公開鍵の登録と更新、秘密鍵の保護、旧鍵の廃止まで運用を設計します。

  • 初心者向けには「アプリが秘密鍵で作る短期の身分証」
  • IDトークンとクライアント認証用JWTを混同しない
  • 鍵更新では検証側の登録と切り替え順序も確認する

よくある質問

private_key_jwtとは?

クライアントが秘密鍵で署名したJWTを提示して自身を認証する方式。認可サーバー側は対応する公開鍵などで検証し、共有のクライアント秘密を送る方式と区別する。

private_key_jwtについて詳しく知るには?

秘密鍵を使う対象はクライアント自身の認証であり、利用者のIDトークンとは役割が異なります。署名だけでなく宛先、有効期限、再利用の防止なども仕様に沿って確認します。公開鍵の登録と更新、秘密鍵の保護、旧鍵の廃止まで運用を設計します。

private_key_jwtのポイントは?

初心者向けには「アプリが秘密鍵で作る短期の身分証」 IDトークンとクライアント認証用JWTを混同しない 鍵更新では検証側の登録と切り替え順序も確認する

← 用語集一覧に戻る
ESC