Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

腾讯云 CloudBase 应用身份标准化与安全评价

采用统一协议安全评价方法。本页评价 CloudBase 应用身份服务,不评价腾讯云 IAM、微信、QQ 或企业微信。

结论

71 / 100(B)。CloudBase 对外部 OIDC/SAML 身份源的配置、应用 token 模型和刷新令牌轮换较强,HTTP API 也较规范;但已验证的优势主要是“消费标准身份源”和服务应用自身用户。公开材料不足以证明 CloudBase 可作为完整通用 OIDC Provider 供任意外部系统接入,仍不能消除全部平台适配。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%3.5可消费 OIDC Discovery/JWKS 与 SAML metadata;对外 OIDC Provider 的完整互操作未验证
授权流程安全15%3.5SDK处理 OAuth state 与安全域名;未验证所有公共客户端强制 PKCE/nonce 和统一精确回调策略
令牌与客户端凭据安全15%4.0access/refresh 分离,刷新轮换且旧 refresh token 立即失效;高级发送方约束未验证
权限模型与最小授权15%3.5用户、身份源、应用/管理凭据边界清楚;对外标准 resource/scope 互操作仍有限
密码学与密钥生命周期10%3.5外部 OIDC 可用 JWKS,TLS/Bearer 清楚;自身 token 的公开密钥轮换能力未完全验证
主体标识与账号生命周期10%3.5返回 sub,支持注册、绑定、解绑等生命周期;标准跨系统 iss/sub 与 SCIM 未验证
回调、事件与防重放10%3.0OAuth state 与 refresh 轮换提供基础控制;身份事件标准签名/幂等链未充分验证
API 传输与消息语义5%4.0HTTPS、Bearer/Basic、JSON 与明确 token 字段较规范

标准符合度判断

  • 可肯定:CloudBase 作为 OIDC 客户端/SAML SP 的标准配置能力,以及刷新令牌轮换。
  • 不能等同:支持“配置 OIDC 身份源”不代表 CloudBase 自身就是完整 OIDC Provider。
  • 迁移边界:CloudBase sub 和 session 仍需环境/项目作用域;不能与微信、QQ 等腾讯产品标识合并。

平台改进顺序

  1. 若定位为可复用身份提供方,公开完整 OIDC Provider Discovery、JWKS、claims、UserInfo、注销和一致性测试。
  2. 公共客户端强制 PKCE 与 nonce,公开 redirect URI 匹配和原生应用回跳规则。
  3. 增加标准 revocation/introspection、刷新重放事件和可选 DPoP/mTLS。
  4. 为组织型应用补充 SCIM 与标准用户生命周期事件。

接入方当前控制

  • 新应用使用当前身份 API,不再引入已停止维护的 v1。
  • 串行刷新并事务保存新 token;管理 API key 与应用用户 token 分权隔离。
  • 用环境/项目 + sub 建立主键,外部身份另存 issuer/subject,不跨腾讯产品复用裸 ID。

官方资料

  • CloudBase 身份源配置
  • CloudBase HTTP 登录
  • CloudBase 刷新令牌

核验日期:2026-07-27。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
腾讯云 CloudBase 应用身份接入
Next
华为账号 Account Kit 接入