All Products
Search
Document Center

Alibaba Cloud DevOps:Dukungan otorisasi OAuth 2.0

Last Updated:Jul 21, 2026

Alibaba Cloud DevOps berperan sebagai server otorisasi OAuth 2.0 yang memungkinkan aplikasi pihak ketiga mengakses resource atas nama pengguna yang telah memberikan otorisasi melalui alur authorization code dengan Proof Key for Code Exchange (PKCE).

Ikhtisar alur otorisasi

Aplikasi pihak ketiga menggunakan alur authorization code untuk memperoleh access token tanpa menangani kredensial pengguna. Access token yang diterbitkan memberikan izin akses ke resource yang setara dengan hak pengguna yang memberikan otorisasi. Urutan berikut menjelaskan cara kerja alur tersebut dengan Alibaba Cloud DevOps:

  1. Daftarkan client — Gunakan endpoint Dynamic Client Registration (DCR) untuk secara otomatis memperoleh client_id. Tidak diperlukan pra-pendaftaran atau client_secret karena Alibaba Cloud DevOps hanya mendukung public client.

  2. Minta otorisasi pengguna — Arahkan pengguna ke authorization endpoint. Setelah pengguna masuk dan memberikan otorisasi, kode otorisasi akan dikeluarkan.

  3. Tukarkan kode tersebut dengan token — Kirim kode otorisasi beserta code_verifier PKCE ke token endpoint. Alibaba Cloud DevOps akan mengembalikan access token (berlaku selama 24 jam) dan refresh token (berlaku selama 90 hari).

  4. Refresh token — Sebelum access token kedaluwarsa, gunakan refresh token pada token endpoint untuk memperoleh access token baru.

Kemampuan yang didukung

Kemampuan

Detail

Authorization flow

Alur authorization code (authorization_code), dengan dukungan refresh_token

Jenis client

Hanya public client; token_endpoint_auth_method hanya mendukung none; tidak ada client_secret yang dikeluarkan

PKCE

Wajib; code_challenge_method hanya mendukung S256

Dynamic Client Registration (DCR)

Didukung; client secara otomatis menerima client_id tanpa perlu pra-pendaftaran

Penemuan metadata

Mendukung penemuan metadata server otorisasi dan penemuan metadata resource terlindungi

Format token

Token opaque (bukan JSON Web Token (JWT)); access token diawali dengan oat-, refresh token diawali dengan ort-

Masa berlaku token

Access token: 24 jam; refresh token: 90 hari

Kemampuan yang tidak didukung

Kemampuan

Deskripsi

Alur client credentials (client_credentials)

Otorisasi mesin-ke-mesin tanpa keterlibatan pengguna tidak didukung

Alur password pemilik resource (password)

Tidak didukung

Alur implicit (implicit)

Tidak didukung

PKCE plain

Tidak didukung; hanya S256 yang diterima

Rahasia klien / client_secret

Tidak dikeluarkan atau divalidasi

Endpoint introspection token, endpoint pencabutan token

Tidak diekspos secara eksternal

Pembatasan izin berbasis cakupan (scope)

Tidak didukung; izin token setara dengan izin pengguna yang memberikan otorisasi; scope hanya disimpan sebagai metadata

Referensi endpoint

Ambil URL endpoint melalui penemuan metadata, bukan dengan hardcoding. Authorization endpoint dan token endpoint dapat berada di domain yang berbeda.

Endpoint

Path

Metode

Otentikasi

Deskripsi

Metadata server otorisasi

/.well-known/oauth-authorization-server

GET

Anonim

Temukan URL endpoint

Metadata resource terlindungi

/.well-known/oauth-protected-resource

GET

Anonim

Ambil server otorisasi yang sesuai

Registrasi client dinamis

/v1/oauth2/register

POST

Anonim

Daftarkan client dan peroleh client_id

Authorization endpoint

/v1/oauth2/authorize

GET / POST

Login pengguna

Pengguna memberikan otorisasi; kode otorisasi dikeluarkan

Token endpoint

/v1/oauth2/token

POST

Public client (anonim)

Tukarkan kode otorisasi dengan token, atau refresh token

Bidang respons metadata server otorisasi

Endpoint /.well-known/oauth-authorization-server mengembalikan bidang-bidang berikut:

Bidang

Nilai

issuer

Identifier server otorisasi (berbeda-beda tergantung situs)

authorization_endpoint

URL authorization endpoint (dapat berbeda domain dari token endpoint)

token_endpoint

URL token endpoint

registration_endpoint

URL endpoint registrasi dinamis

response_types_supported

["code"]

grant_types_supported

["authorization_code", "refresh_token"]

code_challenge_methods_supported

["S256"]

token_endpoint_auth_methods_supported

["none"]

Catatan

Respons metadata tidak mencakup scopes_supported, jwks_uri, introspection_endpoint, atau revocation_endpoint. Respons mencakup Cache-Control: public, max-age=3600.

Bidang respons metadata resource terlindungi

Endpoint /.well-known/oauth-protected-resource mengembalikan bidang-bidang berikut:

Bidang

Deskripsi

resource

Pengidentifikasi Sumber Daya Terlindungi

authorization_servers

Daftar URL server otorisasi yang terkait dengan resource ini

Situs

Layanan otorisasi disediakan secara independen di situs Center dan situs Region. Kedua situs tersebut terisolasi; nilai client_id dan token tidak dapat saling dipertukarkan antar situs.

Situs

URL Layanan

Center site

https://openapi-rdc.aliyuncs.com

Region site

Domain akses instans Anda (tersedia di pengaturan instans di Konsol)