---
title: "OIDC と OAuth"
description: "Discovery、認可、トークン、ログアウト、OAuth 拡張エンドポイント。"
locale: "ja"
---

> Documentation Index
> Fetch the relevant documentation index at: https://vonvon.id/ja/llms.txt
> Use this file to discover all available pages before exploring further.

# OIDC と OAuth

## 主要エンドポイント

| エンドポイント | 説明 |
| --- | --- |
| `/.well-known/openid-configuration` | 現在の発行者の OIDC ディスカバリー。 |
| `/.well-known/oauth-protected-resource` | Vonvon ホスト型リソースエンドポイント向けの OAuth 保護リソースメタデータ。 |
| `/jwks` | アクティブおよびローテーション中の kid を含むインスタンス公開署名鍵。 |
| `/authorize` | PKCE、state、nonce、PAR、Hosted Auth への引き継ぎに対応した認可エンドポイント。 |
| `/par` | 一度だけ使える request\_uri 値を使用するプッシュ認可リクエストです。 |
| `/token` | 認可コード、リフレッシュトークン、クライアントクレデンシャル、デバイスコード、トークン交換。 |
| `/userinfo` | Bearer または DPoP アクセストークン内のユーザークレーム。 |
| `/end_session` | 登録済みのログアウト後リダイレクトを使う RP 開始ログアウト。 |

## プロトコル要件

- PKCE は S256 を使用します。プレーン PKCE は拒否されます。
- リダイレクト URI は完全一致です。ワイルドカードは受け付けません。
- 認可コードは一度だけ使用できます。
- リフレッシュトークンは使用のたびにローテーションされ、リプレイ時にはトークンファミリーを取り消します。
- DPoP でバインドされたクライアントは、token と resource の呼び出しで有効な DPoP proof を提示する必要があります。Authorization request の `dpop_jkt` は authorization code exchange にバインドされます。

## サポートレベル

| レベル | OAuth と OIDC の機能 |
| --- | --- |
| 実装済み | 認証コード、PKCE S256、リフレッシュローテーション、PAR、DPoP プルーフおよび `dpop_jkt` バインディング、動的クライアント登録、ID トークン、ユーザー情報、ハイブリッド応答タイプ、署名された JAR リクエスト オブジェクト、署名された JARM 応答、RAR `resource_access` 認証の詳細、トークン交換、mTLS クライアント認証、フロントチャネルおよびバックチャネルのログアウト、デバイス フロー、セッション管理、CIBA、ブラウザベースのアプリプロファイル ゲート、および FAPI 2.0 プロファイル ゲート。 |
| 最小限の実装 | OpenID フェデレーションは、エンティティのメタデータと登録境界のみを公開します。トラスト チェーン解決、トラスト アンカー、ポリシー処理、および本番環境の相互運用性は実装されていません。 |
| 計画中 | 共有シグナル、CAEP、RISC、GNAP、UMA、HEART、OpenID4VP、および OpenID4VCI は、明示的な 501 エラーを返す予約ルートを公開します。これらはプロトコルの実装ではありません。 |
| 生産証拠 | ローカル実装および適合ゲートは製品認証ではありません。ダウンストリーム SaaS OIDC は汎用 OIDC ベースラインを使用しますが、各 SaaS 統合には依然として実際の外部 L4 証拠が必要です。 |
| 非推奨または未サポート | インプリシットフロー、パスワードグラント、plain PKCE、ワイルドカードリダイレクト。 |

## ロール境界

| Vonvon の役割 | 現在の公開ステータス |
| --- | --- |
| 顧客アプリケーション向けの OIDC / OAuth アイデンティティプロバイダー | 認可コード、PKCE S256、PAR、DPoP、JAR、JARM、RAR、ディスカバリー、JWKS、トークン、ユーザー情報、イントロスペクション、失効をカバーするローカルおよび Worker ルートで実装済みです。 |
| 上流エンタープライズ OIDC リライングパーティ | エンタープライズ接続向けに provider-ready です。本番サポートには実際の IdP 設定とコールバック L4 が必要です。 |
| ソーシャル OAuth リライングパーティ | GitHub、Google、Microsoft アカウント、Apple に対して provider-ready です。プロバイダー固有の境界については「ソーシャルログイン」を参照してください。 |
| 下流 SaaS OIDC アイデンティティプロバイダー | 汎用 OIDC ベースラインはローカルで使用できます。本番サポートの主張には、SaaS 固有のアプリテンプレートと実際の SaaS L4 が引き続き必要です。 |

## クライアント種別

| クライアント | 推奨フロー |
| --- | --- |
| Web アプリケーション | サーバー側トークン交換を使う認可コード。 |
| SPA | PKCE S256 を使う認可コード。 |
| ネイティブアプリ | PKCE S256 と宣言済みリダイレクトを使う認可コード。 |
| マシン間通信 | スコープ付きアクセスのクライアントクレデンシャル。 |

## 制限付きまたは最小限の OAuth / OIDC 拡張

| レベル | 状態 |
| --- | --- |
| アサーション grant | JWT bearer と SAML bearer のアサーション grant は有効ではありません。信頼 root が存在するまで、登録はアサーション grant メタデータを拒否します。 |
| GNAP, UMA, HEART, OpenID4VP, OpenID4VCI | ネガティブルートとメタデータスタブのみが公開されます。サポートされていない操作は明示的な `501 unsupported_feature` を返します。機能的なプロトコルのサポートは主張されていません。 |

Source: https://vonvon.id/ja/oidc-oauth/index.mdx
