配置登录 provider。
redirect provider 可以在同一部署中共享 canonical callback,同时每个 provider 仍保留自己的 credential 与协议要求。
Canonical callback
https://auth.example.com/auth/federated/callback
精确匹配非常重要
scheme、host、path、port 与 trailing slash 必须与上游 provider 控制台注册的 URI 完全一致。将示例 hostname 替换为你自己的 public identity origin。
Provider 矩阵
| 提供商 | 协议 | 所需服务器 credential |
|---|---|---|
| OIDC | GOOGLE_CLIENT_ID + secret | |
| GitHub | OAuth | GITHUB_CLIENT_ID + secret |
| X | OAuth | 已配置 flow 所需的 client credential |
| Microsoft | OIDC | Client ID + secret + tenant issuer |
| Apple | OIDC | Services ID + client secret 或 signing key |
| OIDC | Client ID + secret | |
| Telegram | Provider 专属登录 | 已配置集成所需的 application credential |
无 redirect 的方式
Passkey、EVM/SIWE、Farcaster、LDAPS 与 SAML 使用不同于 redirect 型 OAuth/OIDC provider 的 ceremony 与 trust boundary。
⌁
Passkeys
将 RP ID 与 origin 绑定到公开 browser origin,并保持 WebAuthn ceremony 为 first-party。
Ξ
EVM / SIWE
签名后的 challenge 用于证明钱包控制权;只有需要 contract validation 时才需要 smart-account RPC。
F
Farcaster
验证 sign-in payload 以及集成所需的协议特定 identity relationship。
◇
SAML / LDAPS
Enterprise federation 将 certificate、issuer、audience 与 transport 验证保持在协议边界。