Koppla din sajt till Aegis Central ID

Aegis är en identitetsleverantör som talar OpenID Connect. Det betyder att du inte behöver någon kod från oss — du pekar det OIDC-bibliotek din stack redan har på vår adress, och är igång på tio rader konfiguration.

Räkna med tjugo minuter första gången.

Vad du slipper bygga

Lösenordshantering, tvåfaktor, kontoåterställning, kontospärr, sessionshantering och granskningslogg. Det sker hos oss. Din applikation ser aldrig ett lösenord — bara resultatet av inloggningen.

Steg 1 — skapa en klient

Logga in på login.aegiscentralid.se, gå till din arbetsyta och skapa en klient. Du får ett client_id.

Har din applikation en egen server får du också en klienthemlighet. Den visas en enda gång. Tappar du bort den får du rotera fram en ny, och då slutar alla befintliga tokens för klienten att gälla.

Saknar applikationen backend — en ren webbsida, en mobilapp — skapar du i stället en publik klient. Den har ingen hemlighet, och skyddas av PKCE i stället.

Steg 2 — ange din callback-adress

Adressen dit användaren skickas tillbaka efter inloggning, till exempel https://din-sajt.se/callback.

Adressen måste matcha exakt, tecken för tecken. Vi godtar inga jokertecken. Det är avsiktligt: slarvig matchning av callback-adresser är den vanligaste vägen in i en OIDC-integration, eftersom en angripare som kan styra adressen får auktoriseringskoden skickad till sig.

Behöver du flera adresser — en för utveckling, en för drift — lägger du till dem var för sig.

Steg 3 — peka ditt bibliotek på upptäcktsdokumentet

Allt ditt bibliotek behöver veta står här:

https://login.aegiscentralid.se/.well-known/openid-configuration

Biblioteket hämtar självt adresser, publika nycklar och vilka funktioner vi stöder. Du behöver inte skriva in dem någonstans, och de kan ändras utan att din integration går sönder.

Steg 4 — sätt dit knappen

Antingen med vårt färdiga skript, eller genom att låta ditt eget bibliotek starta inloggningen. Se Kodexempel och Knappen.

Vad du får tillbaka

Efter lyckad inloggning får din applikation tre saker:

Token Vad den är till för
ID-token Vem användaren är. Läs den, verifiera signaturen, skapa din egen session.
Access token Skickas med när din applikation anropar ett API som litar på Aegis.
Refresh token Hämtar nya tokens utan att användaren behöver logga in igen.

ID-token innehåller bland annat användarens namn, e-postadress, vilken arbetsyta hen valt och vilken roll hen har där. Se Scopes och anspråk.