OAuth 2.0

OAuth 2.0 is een veelgebruikt autorisatieframework waarmee applicaties veilig toegang krijgen tot beschermde resources zonder dat gebruikers hun inloggegevens hoeven prijs te geven. In plaats daarvan worden access tokens gebruikt die in tijd beperkt zijn en specifieke rechten (scopes) dragen.

Het framework definieert daarvoor vier rollen: de resource owner (gebruiker), de client (de benaderende applicatie), de authorization server (geeft tokens af) en de resource server (beschermt de data). Voor verschillende scenario's bestaan verschillende flows; tegenwoordig wordt voor web- en mobiele applicaties vooral de authorization code flow met PKCE aanbevolen, en voor communicatie tussen services de client credentials flow. Belangrijk voor de plaatsbepaling: OAuth 2.0 regelt autorisatie, geen authenticatie – identiteitsverificatie wordt toegevoegd door de daarop gebouwde standaard OpenID Connect.

In API- en microservicesarchitecturen is OAuth 2.0 de de-factostandaard voor toegangscontrole: gevoelige inloggegevens worden niet tussen systemen uitgewisseld, rechten kunnen granulair op de toepassing worden toegesneden en tokens kunnen bij misbruik gericht worden ingetrokken.