Ir al contenido

Endpoints y flujos de Summit Auth

Todos los endpoints son relativos a https://auth.summitexplorerjd.ec.

Para consultar los endpoints y metadatos publicados por Summit Auth, visita el documento de configuración OpenID Connect.

Endpoint Método Uso
/connect/authorize GET, POST Inicia Authorization Code: login y consentimiento.
/connect/token POST Canjea un código o refresh token, o ejecuta Client Credentials.
/connect/userinfo GET, POST Devuelve datos del usuario según los scopes del token.
/connect/logout GET, POST Cierra la sesión y redirige a una post_logout_redirect_uri registrada.
/connect/introspect POST Valida un token según RFC 7662. Requiere un cliente confidencial.

Es el flujo recomendado para aplicaciones con login de usuario final.

GET /connect/authorize
?client_id=YOUR_CLIENT_ID
&redirect_uri=https://app.example.com/auth/callback
&response_type=code
&scope=openid profile email offline_access
&code_challenge=<S256_CODE_CHALLENGE>
&code_challenge_method=S256
&state=<RANDOM_STATE>

Después del login, el servidor redirige a redirect_uri con code y state. El cliente canjea el código:

POST /connect/token
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&client_id=YOUR_CLIENT_ID
&code=<AUTHORIZATION_CODE>
&redirect_uri=https://app.example.com/auth/callback
&code_verifier=<ORIGINAL_CODE_VERIFIER>

Este flujo representa a un servicio backend, no a un usuario:

POST /connect/token
Content-Type: application/x-www-form-urlencoded
grant_type=client_credentials
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&scope=YOUR_PRODUCT_SCOPE

El token resultante no contiene claims de perfil, roles ni permission.

Requiere haber solicitado el scope offline_access durante la autorización:

POST /connect/token
Content-Type: application/x-www-form-urlencoded
grant_type=refresh_token
&client_id=YOUR_CLIENT_ID
&refresh_token=<CURRENT_REFRESH_TOKEN>

El refresh token deja de ser válido cuando la sesión del usuario se cierra o se revoca.