Scopes och anspråk
Scopes du kan begära
| Scope | Vad det ger |
|---|---|
openid |
Obligatoriskt. Ger sub — användarens id hos oss. |
profile |
Namn och användarnamn. |
email |
E-postadress och om den är bekräftad. |
tenant.role |
Vilken arbetsyta användaren valt och rollen där. |
offline_access |
Refresh token, så att du kan förnya utan ny inloggning. |
Be bara om det du använder. En användare som ser en kort lista godkänner med större förtroende än en som ser en lång.
Anspråk i ID-token
| Anspråk | Exempel | Kommer med |
|---|---|---|
sub |
ba9715c3-7638-… |
alltid |
iss |
https://login.aegiscentralid.se/ |
alltid |
aud |
ditt client_id |
alltid |
name |
Anna Lindqvist |
profile |
preferred_username |
anna@exempel.se |
profile |
email |
anna@exempel.se |
email |
email_verified |
true |
email |
tenant |
assethub |
tenant.role |
tenant_id |
01a035fc-6e64-… |
tenant.role |
tenant_role |
Owner, Admin eller Member |
tenant.role |
Om sub
sub är användarens permanenta id hos oss. Använd det som nyckel i din databas,
inte e-postadressen — en användare kan byta adress, men sub ändras aldrig.
Om rollen
Rollen hör till medlemskapet i en arbetsyta, inte till kontot. Samma person kan
vara Owner i en arbetsyta och Member i en annan.
Rollen läses om ur medlemskapet varje gång en token utfärdas, även vid förnyelse med refresh token. Degraderar en administratör någon slår det igenom vid nästa tokenutbyte — inte först när sessionen löper ut.
| Roll | Får |
|---|---|
Owner |
Allt i arbetsytan. Kan överlåta ägarskapet. |
Admin |
Hantera medlemmar, klienter och inställningar. |
Member |
Logga in mot arbetsytans applikationer. |
Vad du aldrig får
Lösenord, lösenordshashar, MFA-hemligheter och återställningskoder lämnar aldrig Aegis. Det finns inget scope som ger tillgång till dem.
En arbetsytas administratör kan inte heller komma åt dem. Kontot är personens eget, och används hos alla anslutna system — precis som ett Google-konto inte kan tas över av en administratör i en enskild organisation.