Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

腾讯云 CloudBase 应用身份接入

CloudBase 面向应用开发者提供注册、登录、会话、身份源绑定和 HTTP API。本页评价的是这组面向应用用户的身份接口,不是腾讯云 IAM,也不代表微信、QQ 或企业微信;后三者各自独立接入和评价。

标准化边界

CloudBase 可以消费 OAuth、OIDC、SAML 等外部身份源,也提供自己的应用身份 API。前者证明它具有协议客户端/SP 能力,并不自动证明它能够作为完整 OIDC Provider 供任意外部应用直接接入。

两种接入角色

方向CloudBase 的角色外部系统的角色结果
CloudBase 接外部身份源OAuth/OIDC 客户端或 SAML SP企业/社交身份源外部身份映射为 CloudBase 用户
应用使用 CloudBase 身份应用身份服务与资源服务Web、移动、服务端应用CloudBase session、access/refresh token

接入外部 OAuth/OIDC/SAML 身份源

身份源配置可包含授权、token、用户信息端点,也可使用 OIDC issuer、/.well-known/openid-configuration、JWKS 和客户端认证方式;SAML 配置可使用 metadata。应优先选 OIDC Discovery 或 SAML metadata,避免手工复制一组长期漂移的 URL。

Web SDK 的 signInWithOAuth 可生成/校验授权状态并处理回调;应用仍应配置精确安全域名,避免开放重定向。对 OIDC 身份源还要校验 issuer、audience、签名算法、kid、过期时间与 nonce,不能只信任用户信息接口。

应用使用 CloudBase 身份 API

应用可通过 Web SDK 或 HTTP API完成密码、验证码、外部身份源等登录。HTTP 登录入口返回 token_type、access_token、refresh_token、expires_in 和 sub;资源请求使用 Bearer token。

刷新流程:

  1. 后端或受支持的 SDK 向 /auth/v1/token 提交 refresh_token。
  2. 服务返回新 access/refresh token。
  3. 官方说明旧 refresh token 会立即失效,因此并发刷新必须串行化并原子保存新 token。

第三方 provider 登录可提交 provider_token、client_id 和设备标识。接入方必须先确认 provider token 的类型与受众,不能把来自任意客户端的 token 直接当作可交换凭据。

接入方最低实现

  • 新项目使用当前 Web SDK/HTTP 身份 API,不再采用已停止维护的 v1 方案。
  • 浏览器只使用 publishable 配置;API key、管理凭据和 provider Secret 只在可信后端。
  • 账号主键保存 CloudBase 环境/项目作用域与 sub,外部身份另存 (provider_issuer, provider_subject)。
  • 刷新令牌轮换必须有单飞锁、事务更新和重放告警;登出、解绑、注销时清理所有设备会话。
  • 若要让其它系统“用 CloudBase 登录”,先要求平台证明 OIDC Provider 的 Discovery、JWKS、id_token 和标准 UserInfo;不能把私有 /auth/v1 API包装成 OIDC。

官方资料

  • CloudBase 身份源配置字段
  • Web v3 身份认证 API
  • Web SDK OAuth 登录
  • HTTP 登录 API
  • 刷新令牌 API
  • 第三方身份源登录
  • 身份服务与凭据边界

核验日期:2026-07-27。本页不评价腾讯云 IAM,也不以 CloudBase 的 OIDC 客户端能力替代其 OIDC Provider 能力证明。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
QQ 互联身份接口标准化与安全评价
Next
腾讯云 CloudBase 应用身份标准化与安全评价