刷新Firebase/CICP认证令牌时是否核查第三方提供商的账户吊销状态?
Firebase/CICP 第三方登录用户状态核查机制
针对你提出的问题,Firebase/CICP在刷新ID令牌时的用户状态核查逻辑分以下情况:
核心默认行为
无论是Google、Microsoft AD、SAML还是OIDC提供商,默认情况下,Firebase/CICP在使用有效刷新令牌获取新ID令牌时,不会主动向第三方提供商核查用户当前状态。只要刷新令牌未过期且未被吊销,系统就会直接签发新的ID令牌,不会同步第三方的停用/终止状态。
触发第三方核查的场景
只有在以下情况发生时,Firebase/CICP才会向第三方提供商验证用户有效性:
- 刷新令牌过期,用户需要重新发起登录流程;
- 用户主动触发重新登录操作;
- 管理员在CICP控制台配置了强制重新验证频率(比如设置为1天、1周),当到达时间阈值时,刷新ID令牌会触发第三方身份验证;
- 针对SAML提供商,若配置了会话同步(如SLO单点登出机制),当用户在第三方发起登出时,Firebase会话会被同步终止,但这不属于刷新令牌时的主动核查。
实现实时状态同步的可选方案
如果需要在用户被第三方停用后立即限制其访问,可通过以下方式实现:
- 在第三方提供商侧配置Webhook,当用户状态变更时调用Firebase Admin SDK,更新用户的自定义Claims(如添加
disabled: true),客户端在获取ID令牌后验证该Claims并限制访问; - 在应用端每次获取新ID令牌后,主动调用第三方提供商的用户状态API进行核查;
- 在CICP控制台设置较短的重新验证频率,强制定期同步用户状态。
内容的提问来源于stack exchange,提问作者jacob
相关产品推荐
相关产品推荐

