Skip to main content

OpenID Connect Sağlayıcısı (OIDC Provider)

Sistem Analizi

Güvenlik, Kimlik ve Güven

Normal Davranış

Kullanıcıların kimliğini kullanıcı adı/şifre, donanım güvenlik anahtarları veya biyometrik çok faktörlü kimlik doğrulama (multi-factor authentication - MFA) yoluyla doğrular (Authenticates). Standart meta veri uç noktalarını (.well-known/openid-configuration) açığa çıkarır, istemci kimlik bilgilerini (client credentials) doğrular ve erişim belirteçlerinin (access tokens) yanı sıra kimlik taleplerini (identity claims - konu kimliği, e-posta, roller, düzenleme zaman damgası) içeren dijital olarak imzalanmış (digitally signed) RS256/ES256 Kimlik Belirteçleri (ID Tokens) verir.

Çöküş Davranışı

Otomatik bir kriptografik anahtar döndürme komut dosyası (key rotation script), JWKS uç noktasındaki imzalama anahtarlarını bir geçiş yetkisiz kullanım süresi (transition grace period) olmadan değiştirir; mevcut aktif belirteçleri doğrulayamayan alt yönlü güvenen taraf (relying party) uygulamaları tüm kullanıcı oturumlarını derhal reddeder ve anında, küresel bir platform çıkışına (logout) neden olur.

İş Sonuçları

Bir OIDC Sağlayıcı (OIDC Provider) kesintisi, kurumsal erişim için yok oluş düzeyinde (extinction-level) bir olaydır. Tüm Tek Oturum Açma (Single Sign-On - SSO) yetenekleri anında durur ve her çalışanı her kurumsal uygulamanın dışında kilitler. İşler mutlak bir durma noktasına gelir, müşteriye dönük portallar tüm oturum açma işlemlerini reddeder ve kimlik federasyonu (identity federation) geri yüklenene kadar üretkenlik sıfıra düşer.

Görsel Tezahür

"Son kullanıcılar, uygulama ile giriş ekranı arasında sonsuz bir yönlendirme döngüsü (redirect loop) veya kimlik sağlayıcının (identity provider) belirteç uç noktasında (token endpoint) sert bir HTTP 500 hatası görür."

Satirical Behavior

"The absolute single point of failure for the entire company, cleverly disguised as a security enhancement that ensures when it goes down, you can't even log in to the system to fix it."

Bilinen İsimler

OPOpenID Provider

Teknik Terminoloji

ID TokenJWTAuthorization Code FlowPKCE

Hata Göstergeleri

Invalid audienceSignature verification failedToken expired

Sistem Mimarisi

Click or hover to interact

FAQ

Normalde nasıl davranır?

Kullanıcıların kimliğini kullanıcı adı/şifre, donanım güvenlik anahtarları veya biyometrik çok faktörlü kimlik doğrulama (multi-factor authentication - MFA) yoluyla doğrular (Authenticates). Standart meta veri uç noktalarını (.well-known/openid-configuration) açığa çıkarır, istemci kimlik bilgilerini (client credentials) doğrular ve erişim belirteçlerinin (access tokens) yanı sıra kimlik taleplerini (identity claims - konu kimliği, e-posta, roller, düzenleme zaman damgası) içeren dijital olarak imzalanmış (digitally signed) RS256/ES256 Kimlik Belirteçleri (ID Tokens) verir.

Nasıl çöker?

Otomatik bir kriptografik anahtar döndürme komut dosyası (key rotation script), JWKS uç noktasındaki imzalama anahtarlarını bir geçiş yetkisiz kullanım süresi (transition grace period) olmadan değiştirir; mevcut aktif belirteçleri doğrulayamayan alt yönlü güvenen taraf (relying party) uygulamaları tüm kullanıcı oturumlarını derhal reddeder ve anında, küresel bir platform çıkışına (logout) neden olur.

İş sonuçları nelerdir?

Bir OIDC Sağlayıcı (OIDC Provider) kesintisi, kurumsal erişim için yok oluş düzeyinde (extinction-level) bir olaydır. Tüm Tek Oturum Açma (Single Sign-On - SSO) yetenekleri anında durur ve her çalışanı her kurumsal uygulamanın dışında kilitler. İşler mutlak bir durma noktasına gelir, müşteriye dönük portallar tüm oturum açma işlemlerini reddeder ve kimlik federasyonu (identity federation) geri yüklenene kadar üretkenlik sıfıra düşer.

Why must Relying Parties (RP) cache the OIDC Provider's JWKS (JSON Web Key Set) endpoint and handle unexpected Key IDs ('kid')?

Fetching JWKS on every incoming token verification creates extreme network latency and can DDoS the OIDC provider. Relying parties should cache JWKS with a defined TTL, but immediately trigger a background refresh if an incoming token contains an unrecognized kid, ensuring zero downtime during scheduled cryptographic key rotations.

What is the structural and security difference between an OIDC ID Token and an OAuth Access Token?

An ID Token is a signed, transparent JSON Web Token (JWT) intended strictly for the client application to know who the user is (identity assertion). An Access Token is intended for the resource server (API) to know what permissions the client has (authorization credential), and may be either an opaque string or a structured token.

AI özeti

OIDC Provider is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. Authenticates users via username/password, hardware security keys, or biometric multi-factor authentication (MFA). Exposes standard metadata endpoints (.well-known/openid-configuration), authenticates client credentials, and issues digitally signed RS256/ES256 ID Tokens containing identity claims (subject ID, email, roles, issuance timestamp) alongside access tokens.