Endpoints y flujos de Summit Auth
Todos los endpoints son relativos a https://auth.summitexplorerjd.ec.
Para consultar los endpoints y metadatos publicados por Summit Auth, visita el documento de configuración OpenID Connect.
Endpoints
Sección titulada «Endpoints»| Endpoint | Método | Uso |
|---|---|---|
/connect/authorize |
GET, POST |
Inicia Authorization Code: login y consentimiento. |
/connect/token |
POST |
Canjea un código o refresh token, o ejecuta Client Credentials. |
/connect/userinfo |
GET, POST |
Devuelve datos del usuario según los scopes del token. |
/connect/logout |
GET, POST |
Cierra la sesión y redirige a una post_logout_redirect_uri registrada. |
/connect/introspect |
POST |
Valida un token según RFC 7662. Requiere un cliente confidencial. |
Authorization Code con PKCE
Sección titulada «Authorization Code con PKCE»Es el flujo recomendado para aplicaciones con login de usuario final.
GET /connect/authorize ?client_id=YOUR_CLIENT_ID &redirect_uri=https://app.example.com/auth/callback &response_type=code &scope=openid profile email offline_access &code_challenge=<S256_CODE_CHALLENGE> &code_challenge_method=S256 &state=<RANDOM_STATE>Después del login, el servidor redirige a redirect_uri con code y state. El cliente canjea el código:
POST /connect/tokenContent-Type: application/x-www-form-urlencoded
grant_type=authorization_code&client_id=YOUR_CLIENT_ID&code=<AUTHORIZATION_CODE>&redirect_uri=https://app.example.com/auth/callback&code_verifier=<ORIGINAL_CODE_VERIFIER>Client Credentials
Sección titulada «Client Credentials»Este flujo representa a un servicio backend, no a un usuario:
POST /connect/tokenContent-Type: application/x-www-form-urlencoded
grant_type=client_credentials&client_id=YOUR_CLIENT_ID&client_secret=YOUR_CLIENT_SECRET&scope=YOUR_PRODUCT_SCOPEEl token resultante no contiene claims de perfil, roles ni permission.
Refresh Token
Sección titulada «Refresh Token»Requiere haber solicitado el scope offline_access durante la autorización:
POST /connect/tokenContent-Type: application/x-www-form-urlencoded
grant_type=refresh_token&client_id=YOUR_CLIENT_ID&refresh_token=<CURRENT_REFRESH_TOKEN>El refresh token deja de ser válido cuando la sesión del usuario se cierra o se revoca.