Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

华为账号 Account Kit 接入

本页讨论消费应用通过 Account Kit 接入华为账号。它不是华为云 IAM,也不是华为云 WeLink;三个产品的租户、主体、端点和用途不能混用。

标准化边界

官方将 Account Kit 描述为基于 OAuth 2.0 与 OpenID Connect,并支持 Android、HarmonyOS 和 Web。接入评估仍需逐项确认 id_token 验证、Discovery/JWKS、PKCE、回调匹配与吊销,而不能只依据产品介绍中的协议名称。

系统角色

产品角色本页是否评价
华为账号 Account Kit消费者身份提供方;向应用授权身份与账号能力是
华为云 WeLink企业协作平台和企业成员目录否,见独立页面
华为云 IAM云资源 IAM否,属于标准 IAM 产品排除范围

授权码接入流程

实施步骤:

  1. 在 AppGallery Connect/开发者平台创建应用,配置签名、包名、回调地址与所需权限。
  2. Android、HarmonyOS 或 Web 客户端通过 Account Kit SDK 发起授权,取得短时效 code。
  3. code 交给后端兑换 access、refresh 和 ID token;客户端不得内置可提取的 Secret。
  4. 后端验证 ID token 的签名、issuer、audience、过期时间和 nonce,再以稳定 subject 绑定本地账号。
  5. access token 只用于调用其目标 API;退出、解绑或用户撤销授权时调用对应撤销能力并清理本地会话。

服务端凭据与 token

服务端 API 还提供应用 token 获取接口,例如 POST /oauth2/v3/token 的 client_credentials 请求。应用 token 代表应用,不代表具体华为账号用户。官方参考列出 TLS 1.2 与密码套件要求;接入方仍需使用当前安全 TLS 配置并限制私钥/Secret 的使用面。

公开材料未在本次核验中完整证明所有平台统一提供 OIDC Discovery、公开 JWKS、公共客户端强制 PKCE、刷新重放检测和发送方约束 token。采购或上线验收应要求给出实际端点与验证样例。

接入方最低实现

  • 原生应用采用系统浏览器/安全 SDK 回跳,使用 PKCE(若平台支持)并拒绝自定义 WebView 收集账号密码。
  • 必须在后端验证 id_token;不能把 access token 的存在等同于认证成功。
  • 本地主键使用 (issuer, subject),不使用手机号、邮箱或设备 ID 作为全局账号键。
  • 为 token 刷新、撤销、账号解绑、应用卸载和华为账号注销建立生命周期处理。
  • Account Kit 适配器与 WeLink、华为云 IAM 完全隔离,日志中明确记录产品、应用与环境。

官方资料

  • 华为账号 Account Kit 产品页
  • Account Kit 授权码与 token Codelab
  • 获取应用 token API

核验日期:2026-07-27。“未验证”只表示公开材料不足,验收时可由厂商提供可复现证据补充。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
腾讯云 CloudBase 应用身份标准化与安全评价
Next
华为账号 Account Kit 标准化与安全评价