Google Identity Platform(OIDC)默认Scope超标问题及解决方案求助
问题确认与解决方案
行为确认
Google Identity Platform(GIP)确实存在默认向OIDC身份提供商追加profile scope的行为——即便前端代码明确只请求openid和email,GIP内部也会自动拼接profile,最终导致请求的scope集合变为openid email profile openid email(重复字段源于GIP的内部拼接逻辑)。这一行为确实不符合OIDC规范中仅openid为必填scope的要求。
可行解决方案
- 控制台配置覆盖:登录Google Cloud控制台,进入「Identity Platform」>「提供商」> 找到你的自定义OIDC提供商,查看是否有「自定义Scope」或「覆盖默认Scope」的配置项,直接填入
openid email,强制替换GIP默认追加的内容。 - API修改配置:调用Google Identity Platform的REST API(如
projects.identityPlatform.oidcIdpConfigs.update),在请求体的oidcIdpConfig字段中明确设置scopes: ["openid", "email"],通过API层面覆盖默认scope集合。 - 联系官方支持:如果上述配置项不可用,可直接联系Google Cloud技术支持,说明你的业务场景(提供商仅允许
openid和emailscope),请求人工调整GIP的默认行为,部分合规场景下官方会提供支持。
内容的提问来源于stack exchange,提问作者Sebastian Burgstaller
相关产品推荐
相关产品推荐

