Клиент — это приложение: веб-фронтенд, мобильное приложение или machine-to-machine интеграция. Регистрация клиента описывает, что этому приложению разрешено запрашивать. Общая картина описана в разделе Сущности.
- Client ID — строчные буквы, цифры и дефисы, начинается с буквы. Неизменяем.
- Confidential или public — клиент, созданный с секретом, является confidential и аутентифицируется на token endpoint; клиент без секрета — public и полагается только на PKCE. Секреты можно ротировать: предыдущий остается действительным, пока вы его не удалите.
- Redirect URIs — точный список допустимых значений
redirect_uri. - Скоупы — скоупы, которые этот клиент может запрашивать; они определяют получаемые claims.
- Разрешения — эндпоинты, которые клиент может вызывать от своего имени; используются
в grant
client_credentials, где владельца ресурса нет. - Access token TTL — время жизни его access-токенов.
- Auth flow — последовательность проверок при входе через этот клиент: какой первичный credential запрашивать (телефон, email или логин + пароль), какие дополнительные факторы обязательны и предлагать ли passkey. Два клиента одного тенанта могут иметь совершенно разные сценарии входа поверх одной и той же базы пользователей.
- Logout — опциональные front-channel и back-channel URI выхода.