OAuth 2.0
OAuth 2.0 ist ein Standard für die Autorisierung von Anwendungen.
Er ermöglicht einer Anwendung den Zugriff auf Ressourcen eines Benutzers,
ohne dessen Passwort zu kennen.
Definition
OAuth 2.0 ist ein Autorisierungsprotokoll, mit dem Benutzer einer Anwendung
bestimmte Zugriffsrechte auf ihre Daten gewähren können,
ohne ihre Zugangsdaten weiterzugeben.
Wofür wird OAuth 2.0 verwendet?
- Zugriff auf Web-APIs
- Anmeldung über Drittanbieter (Google, Microsoft, GitHub)
- Freigabe von Benutzerressourcen für Anwendungen
- Sichere Delegation von Berechtigungen
Funktionsweise (vereinfacht)
Benutzer → Zustimmung → Autorisierungsserver → Access Token → Anwendung
- Der Benutzer meldet sich beim Autorisierungsserver an.
- Der Benutzer erteilt einer Anwendung bestimmte Berechtigungen.
- Die Anwendung erhält ein Access Token.
- Mit diesem Token greift die Anwendung auf Ressourcen zu.
Praxisbeispiel
„Mit Google anmelden“:
Eine Website erhält nach Ihrer Zustimmung bestimmte Informationen
von Ihrem Google-Konto, ohne Ihr Google-Passwort zu kennen.
Authentifizierung oder Autorisierung?
| Begriff |
Bedeutung |
| Authentifizierung |
Wer bist du? |
| Autorisierung |
Was darfst du? |
| OAuth 2.0 |
Primär Autorisierung |
Prüfungsfalle:
OAuth 2.0 dient hauptsächlich der Autorisierung,
nicht der Authentifizierung.
Für die Identitätsfeststellung wird häufig zusätzlich
OpenID Connect (OIDC) verwendet, das auf OAuth 2.0 aufbaut.
Vorteile
- Passwörter müssen nicht an Drittanwendungen weitergegeben werden.
- Feingranulare Rechtevergabe möglich.
- Tokens können zeitlich begrenzt werden.
- Weit verbreiteter Standard für Cloud- und Webanwendungen.
Merksatz für die FISI-Prüfung:
OAuth 2.0 = Autorisierung durch Tokens statt Passwortweitergabe.
Authentifizierung = Wer bist du?
Autorisierung = Was darfst du?
Typische Prüfungsantwort
OAuth 2.0 ist ein Standard zur Autorisierung von Anwendungen.
Er ermöglicht einer Anwendung den Zugriff auf Ressourcen eines Benutzers
über Access Tokens, ohne dass das Passwort des Benutzers weitergegeben werden muss.
OAuth 2.0 wird häufig bei Web-APIs und Anmeldungen über Drittanbieter verwendet.