You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OIDC授权码流中/token端点能否仅返回id_token而不返回access_token?

OIDC授权码流中/token端点能否仅返回id_token?

可以,但需满足特定条件,核心依据来自OIDC Core 1.0规范:

  • 客户端发起授权请求时,仅指定openid作为scope参数值,不能包含其他需要通过access_token访问资源的scope(如email、profile等,若包含这类scope,通常需要返回access_token用于访问UserInfo端点)。
  • 授权服务器需确认客户端无需访问UserInfo端点,此时/token端点的响应可以省略access_token和token_type字段,仅返回id_token。

引用OIDC Core 1.0规范第3.1.3.3节(Token Response)的描述:当客户端仅请求了openid scope,且授权服务器判断客户端不需要访问UserInfo端点时,Token响应可以不包含access_token和token_type,仅返回id_token。

另外需要注意:如果客户端后续需要访问UserInfo端点,那么必须获取access_token,此时/token端点必须返回包含access_token的响应。

内容的提问来源于stack exchange,提问作者ppatidar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 08:25:01