Discovery

Startseite > Discovery

OIDC Discover https://idp.tu-dresden.de/.well-known/openid-configuration Stand 25.06.2026

{
   "issuer":                                  "https://idp.tu-dresden.de",
   "authorization_endpoint":                  "https://idp.tu-dresden.de/idp/profile/oidc/authorize",
   "token_endpoint":                          "https://idp.tu-dresden.de/idp/profile/oidc/token",
   "userinfo_endpoint":                       "https://idp.tu-dresden.de/idp/profile/oidc/userinfo",
   "introspection_endpoint":                  "https://idp.tu-dresden.de/idp/profile/oauth2/introspection",
   "revocation_endpoint":                     "https://idp.tu-dresden.de/idp/profile/oauth2/revocation",
   "jwks_uri":                                "https://idp.tu-dresden.de/idp/profile/oidc/keyset",
   "end_session_endpoint":                    "https://idp.tu-dresden.de/idp/profile/oidc/end-session",
   "pushed_authorization_request_endpoint":   "https://idp.tu-dresden.de/idp/profile/oauth2/pushed-authorization",
   "response_types_supported":[
      "code"
   ],
   "subject_types_supported":[
      "public",
      "pairwise"
   ],
   "grant_types_supported":[
      "authorization_code"
   ],
   "id_token_encryption_alg_values_supported":[
      "RSA1_5",
      "RSA-OAEP",
      "RSA-OAEP-256",
      "A128KW",
      "A192KW",
      "A256KW",
      "A128GCMKW",
      "A192GCMKW",
      "A256GCMKW"
   ],
   "id_token_encryption_enc_values_supported":[
      "A128CBC-HS256"
   ],
   "id_token_signing_alg_values_supported":[
      "RS256",
      "RS384",
      "RS512",
      "HS256",
      "HS384",
      "HS512",
      "ES256"
   ],
   "userinfo_encryption_alg_values_supported":[
      "RSA1_5",
      "RSA-OAEP",
      "RSA-OAEP-256",
      "A128KW",
      "A192KW",
      "A256KW",
      "A128GCMKW",
      "A192GCMKW",
      "A256GCMKW"
   ],
   "userinfo_encryption_enc_values_supported":[
      "A128CBC-HS256"
   ],
   "userinfo_signing_alg_values_supported":[
      "RS256",
      "RS384",
      "RS512",
      "HS256",
      "HS384",
      "HS512",
      "ES256"
   ],
   "request_object_signing_alg_values_supported":[
      "RS256",
      "RS384",
      "RS512",
      "HS256",
      "HS384",
      "HS512",
      "ES256",
      "ES384",
      "ES512"
   ],
   "token_endpoint_auth_methods_supported":[
      "client_secret_basic",
      "client_secret_post",
      "client_secret_jwt",
      "private_key_jwt"
   ],
   "claims_parameter_supported":true,
   "display_values_supported":[
      "page"
   ],
   "scopes_supported":[
      "openid"
   ],
   "response_modes_supported":[
      "query",
      "form_post"
   ],
   "claims_supported":[
      "iss",
      "sub",
      "aud",
      "iat",
      "exp",
      "acr",
      "auth_time",
      "name",
      "given_name",
      "family_name",
      "email",
      "phone_number",
      "preferred_username",
      "groups",
      "eduPersonAssurance",
      "eduPersonEntitlement",
      "eduPersonPrincipalName",
      "eduPersonScopedAffiliation"
   ],
   "backchannel_logout_supported":true,
   "backchannel_logout_session_supported":true,
   "frontchannel_logout_supported":true,
   "frontchannel_logout_session_supported":true,
   "request_parameter_supported":true,
   "request_uri_parameter_supported":true,
   "require_request_uri_registration":true,
   "require_pushed_authorization_requests":false
}

Konfigurationsbeschreibung der Schlüssel

Endpoints

{
   "authorization_endpoint":                  "https://idp.tu-dresden.de/idp/profile/oidc/authorize",
   "token_endpoint":                          "https://idp.tu-dresden.de/idp/profile/oidc/token",
   "userinfo_endpoint":                       "https://idp.tu-dresden.de/idp/profile/oidc/userinfo",
   "introspection_endpoint":                  "https://idp.tu-dresden.de/idp/profile/oauth2/introspection",
   "revocation_endpoint":                     "https://idp.tu-dresden.de/idp/profile/oauth2/revocation",
   "jwks_uri":                                "https://idp.tu-dresden.de/idp/profile/oidc/keyset",
   "end_session_endpoint":                    "https://idp.tu-dresden.de/idp/profile/oidc/end-session",
   "pushed_authorization_request_endpoint":   "https://idp.tu-dresden.de/idp/profile/oauth2/pushed-authorization"
}
Schlüssel Beschreibung
authorization_endpoint Endpunkt Browser -> OP zum Erhalt eines einlösbaren Tokens für die RP
token_endpoint Endpunkt RP -> OP zum Einlösen des Authorisierungstoken und Erhalt des ID Token, Access Token
userinfo_endpoint Geschützter Endpunkt RP -> OP, der mittels Access Token weitere Identitätsdaten zurück liefert
introspection_endpoint Endpunkt RP -> OP zur Prüfung eines Access Token
revocation_endpoint Endpunkt RP -> OP zum vorzeitigen Beenden von Access Token, Refresh Token
jwks_uri Endpunkt zur Abfrage öffentlicher JWKs des OP
end_session_endpoint Endpunkt zum beenden einer Session am OP
pushed_authorization_request_endpoint Endpunkt für PAR. Erlaub der RP signierte Requests während der Authorisierung

Claims & Scopes

{
   "claims_parameter_supported":true,
   "display_values_supported":[
      "page"
   ],
   "scopes_supported":[
      "openid"
   ],
   "claims_supported":[
      "iss",
      "sub",
      "aud",
      "iat",
      "exp",
      "acr",
      "auth_time",
      "name",
      "given_name",
      "family_name",
      "email",
      "phone_number",
      "preferred_username",
      "groups",
      "eduPersonAssurance",
      "eduPersonEntitlement",
      "eduPersonPrincipalName",
      "eduPersonScopedAffiliation"
   ],
   "subject_types_supported":[
      "public",
      "pairwise"
   ]
}
Schlüssel Beschreibung
claims_parameter_supported Erlaubt die explizite Abfrage der RP am OP von bestimmten Claims (erforderlich, optional)
display_values_supported Darstellung der OP Benutzer-UI. page = eigenständige Webseite (Standard)
scopes_supported Angabe von Scopes, die der OP bereithält. Scopes können definierte Claims beinhalten
claims_supported Identitätsinformationen die der OP aktuell vorhält
subject_types_supported Angabe welche Typen des sub Claims unterstützt werden. public = RP übergreifende Identitätskennung, pairwise = RP Identitätskennung

Scopes, Claims und Subjektkennung

In der Discovery-Konfiguration werden insbesondere folgende Scopes veröffentlicht:

  1. openid

Der IdP unterstützt public und pairwise als subject_type. In der vorhandenen Attributfilter-Konfiguration ist pairwise jedoch der Standardfall für registrierte OIDC Clients, sobald der Scope openid angefordert wird. Ein public Subject Identifier sollte daher nur nach vorheriger Abstimmung erwartet werden.

Signierung & Verschlüsselung

{
   "token_endpoint_auth_methods_supported":[
      "client_secret_basic",
      "client_secret_post",
      "client_secret_jwt",
      "private_key_jwt"
   ],
   "id_token_encryption_alg_values_supported":[
      "RSA1_5",
      "RSA-OAEP",
      "RSA-OAEP-256",
      "A128KW",
      "A192KW",
      "A256KW",
      "A128GCMKW",
      "A192GCMKW",
      "A256GCMKW"
   ],
   "id_token_encryption_enc_values_supported":[
      "A128CBC-HS256"
   ],
   "id_token_signing_alg_values_supported":[
      "RS256",
      "RS384",
      "RS512",
      "HS256",
      "HS384",
      "HS512",
      "ES256"
   ],
   "userinfo_encryption_alg_values_supported":[
      "RSA1_5",
      "RSA-OAEP",
      "RSA-OAEP-256",
      "A128KW",
      "A192KW",
      "A256KW",
      "A128GCMKW",
      "A192GCMKW",
      "A256GCMKW"
   ],
   "userinfo_encryption_enc_values_supported":[
      "A128CBC-HS256"
   ],
   "userinfo_signing_alg_values_supported":[
      "RS256",
      "RS384",
      "RS512",
      "HS256",
      "HS384",
      "HS512",
      "ES256"
   ],
   "request_object_signing_alg_values_supported":[
      "RS256",
      "RS384",
      "RS512",
      "HS256",
      "HS384",
      "HS512",
      "ES256",
      "ES384",
      "ES512"
   ]
}

Schlüssel Beschreibung
token_endpoint_auth_methods_supported Erlaubte Methoden, die die RP beim Einlösen des Authorisierungstoken verwendet darf. Empfohlen: client_secret_jwt (alternativ client_secret_basic)
id_token_encryption_alg_values_supported Unterstützte Schlüsselmanagement-Algorithmen für verschlüsselte ID Tokens, also wie der Content Encryption Key für die RP geschützt wird
id_token_encryption_enc_values_supported Unterstützte Inhaltsverschlüsselung für ID Tokens, also wie der eigentliche Inhalt des JWT verschlüsselt wird
id_token_signing_alg_values_supported Unterstützte Signaturalgorithmen für ID Tokens, die die RP für die Prüfung der Token-Signatur auswerten können muss
userinfo_encryption_alg_values_supported Unterstützte Schlüsselmanagement-Algorithmen für verschlüsselte Antworten des userinfo_endpoint
userinfo_encryption_enc_values_supported Unterstützte Inhaltsverschlüsselung für Antworten des userinfo_endpoint
userinfo_signing_alg_values_supported Unterstützte Signaturalgorithmen für signierte Antworten des userinfo_endpoint
request_object_signing_alg_values_supported Unterstützte Signaturalgorithmen für signierte Request Objects, die eine RP im request Parameter bzw. per JAR übergeben darf

JAR (JWT Secured Authorization Request)

{
   "request_parameter_supported":true,
   "request_uri_parameter_supported":true,
   "require_request_uri_registration":true,
   "require_pushed_authorization_requests":false
}
Schlüssel Beschreibung
request_parameter_supported Angabe ob der RP alle Informationen in ein signiertes JWT schreiben darf
request_uri_parameter_supported Angabe ob der RP statt einer JWT Übergabe auch eine URL übergeben kann, die der OP abholt
require_request_uri_registration Angabe, ob alle URIs zuvor beim OP registriert sein müssen
require_pushed_authorization_requests Angabe, ob Pushed Authorization Requests (PAR) für Authorisierungsanfragen verpflichtend sind

Weitere Sicherheitsaspekte

{
    "issuer":                                  "https://idp.tu-dresden.de",
    "response_modes_supported":[
      "query",
      "form_post"
   ],
   "response_types_supported":[
      "code"
   ],
   "grant_types_supported":[
      "authorization_code"
   ],
   "backchannel_logout_supported":true,
   "backchannel_logout_session_supported":true,
   "frontchannel_logout_supported":true,
   "frontchannel_logout_session_supported":true
}
Schlüssel Beschreibung
issuer Aussteller der Informationen, Prüfung der Zertifikate empfohlen!
response_modes_supported Angabe wie die Authorisierungsinformationen vom authorization_endpoint zurück geliefert werden. query = Query-String an URL (Standard); form_post = POST vom OP
response_types_supported Angabe welche Art der Tokenrückgabe der authorization_endpoint unterstützt
grant_types_supported Angabe welche Art & Weise der token_endpoint beim Einlösen unterstützt
backchannel_logout_supported,backchannel_logout_session_supported, frontchannel_logout_supported, frontchannel_logout_session_supported Vollständiges Logout und Session Logout wird vom OP unterstützt