Scopes och anspråk

Scopes du kan begära

Scope Vad det ger
openid Obligatoriskt. Ger sub — användarens id hos oss.
profile Namn och användarnamn.
email E-postadress och om den är bekräftad.
tenant.role Vilken arbetsyta användaren valt och rollen där.
offline_access Refresh token, så att du kan förnya utan ny inloggning.

Be bara om det du använder. En användare som ser en kort lista godkänner med större förtroende än en som ser en lång.

Anspråk i ID-token

Anspråk Exempel Kommer med
sub ba9715c3-7638-… alltid
iss https://login.aegiscentralid.se/ alltid
aud ditt client_id alltid
name Anna Lindqvist profile
preferred_username anna@exempel.se profile
email anna@exempel.se email
email_verified true email
tenant assethub tenant.role
tenant_id 01a035fc-6e64-… tenant.role
tenant_role Owner, Admin eller Member tenant.role

Om sub

sub är användarens permanenta id hos oss. Använd det som nyckel i din databas, inte e-postadressen — en användare kan byta adress, men sub ändras aldrig.

Om rollen

Rollen hör till medlemskapet i en arbetsyta, inte till kontot. Samma person kan vara Owner i en arbetsyta och Member i en annan.

Rollen läses om ur medlemskapet varje gång en token utfärdas, även vid förnyelse med refresh token. Degraderar en administratör någon slår det igenom vid nästa tokenutbyte — inte först när sessionen löper ut.

Roll Får
Owner Allt i arbetsytan. Kan överlåta ägarskapet.
Admin Hantera medlemmar, klienter och inställningar.
Member Logga in mot arbetsytans applikationer.

Vad du aldrig får

Lösenord, lösenordshashar, MFA-hemligheter och återställningskoder lämnar aldrig Aegis. Det finns inget scope som ger tillgång till dem.

En arbetsytas administratör kan inte heller komma åt dem. Kontot är personens eget, och används hos alla anslutna system — precis som ett Google-konto inte kan tas över av en administratör i en enskild organisation.