You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用email scope时,OIDC是否要求ID Token必须包含email类声明?

OIDC中email scope对声明位置的规范要求

当客户端使用email scope时,符合OIDC规范的提供商不需要强制将email和email_verified声明放入ID Token,仅在UserInfo端点返回这两个声明完全合规。

核心规范依据

  • OIDC规范定义email scope对应email和email_verified两个标准声明,但并未要求这些声明必须嵌入ID Token。ID Token的核心职责是完成身份认证,仅需包含iss、sub、aud、exp、iat等必填的身份认证声明即可。
  • 规范明确允许ID Token包含额外声明(包括邮箱类属性),但这是可选行为,而非强制要求。客户端获取用户属性的标准路径是调用UserInfo端点,只要提供商在该端点的响应中正确返回email和email_verified,就满足email scope的要求。

常见实现的差异

像Google这类服务商选择将email和email_verified放入ID Token,是为了减少客户端的额外请求、优化体验,这属于厂商的增强实现,并非规范强制要求。不同提供商的实现可能存在差异,但只要UserInfo端点能返回对应声明,就符合合规要求。

内容的提问来源于stack exchange,提问作者Peque

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 14:40:02