OIDC授权码流中/token端点能否仅返回id_token而不返回access_token?
OIDC授权码流中/token端点能否仅返回id_token?
可以,但需满足特定条件,核心依据来自OIDC Core 1.0规范:
- 客户端发起授权请求时,仅指定
openid作为scope参数值,不能包含其他需要通过access_token访问资源的scope(如email、profile等,若包含这类scope,通常需要返回access_token用于访问UserInfo端点)。 - 授权服务器需确认客户端无需访问UserInfo端点,此时
/token端点的响应可以省略access_token和token_type字段,仅返回id_token。
引用OIDC Core 1.0规范第3.1.3.3节(Token Response)的描述:当客户端仅请求了
openidscope,且授权服务器判断客户端不需要访问UserInfo端点时,Token响应可以不包含access_token和token_type,仅返回id_token。
另外需要注意:如果客户端后续需要访问UserInfo端点,那么必须获取access_token,此时/token端点必须返回包含access_token的响应。
内容的提问来源于stack exchange,提问作者ppatidar
相关产品推荐
相关产品推荐

