Startseite > Discovery
OIDC Discover https://idp.tu-dresden.de/.well-known/openid-configuration Stand 25.06.2026
{
"issuer": "https://idp.tu-dresden.de",
"authorization_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/authorize",
"token_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/token",
"userinfo_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/userinfo",
"introspection_endpoint": "https://idp.tu-dresden.de/idp/profile/oauth2/introspection",
"revocation_endpoint": "https://idp.tu-dresden.de/idp/profile/oauth2/revocation",
"jwks_uri": "https://idp.tu-dresden.de/idp/profile/oidc/keyset",
"end_session_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/end-session",
"pushed_authorization_request_endpoint": "https://idp.tu-dresden.de/idp/profile/oauth2/pushed-authorization",
"response_types_supported":[
"code"
],
"subject_types_supported":[
"public",
"pairwise"
],
"grant_types_supported":[
"authorization_code"
],
"id_token_encryption_alg_values_supported":[
"RSA1_5",
"RSA-OAEP",
"RSA-OAEP-256",
"A128KW",
"A192KW",
"A256KW",
"A128GCMKW",
"A192GCMKW",
"A256GCMKW"
],
"id_token_encryption_enc_values_supported":[
"A128CBC-HS256"
],
"id_token_signing_alg_values_supported":[
"RS256",
"RS384",
"RS512",
"HS256",
"HS384",
"HS512",
"ES256"
],
"userinfo_encryption_alg_values_supported":[
"RSA1_5",
"RSA-OAEP",
"RSA-OAEP-256",
"A128KW",
"A192KW",
"A256KW",
"A128GCMKW",
"A192GCMKW",
"A256GCMKW"
],
"userinfo_encryption_enc_values_supported":[
"A128CBC-HS256"
],
"userinfo_signing_alg_values_supported":[
"RS256",
"RS384",
"RS512",
"HS256",
"HS384",
"HS512",
"ES256"
],
"request_object_signing_alg_values_supported":[
"RS256",
"RS384",
"RS512",
"HS256",
"HS384",
"HS512",
"ES256",
"ES384",
"ES512"
],
"token_endpoint_auth_methods_supported":[
"client_secret_basic",
"client_secret_post",
"client_secret_jwt",
"private_key_jwt"
],
"claims_parameter_supported":true,
"display_values_supported":[
"page"
],
"scopes_supported":[
"openid"
],
"response_modes_supported":[
"query",
"form_post"
],
"claims_supported":[
"iss",
"sub",
"aud",
"iat",
"exp",
"acr",
"auth_time",
"name",
"given_name",
"family_name",
"email",
"phone_number",
"preferred_username",
"groups",
"eduPersonAssurance",
"eduPersonEntitlement",
"eduPersonPrincipalName",
"eduPersonScopedAffiliation"
],
"backchannel_logout_supported":true,
"backchannel_logout_session_supported":true,
"frontchannel_logout_supported":true,
"frontchannel_logout_session_supported":true,
"request_parameter_supported":true,
"request_uri_parameter_supported":true,
"require_request_uri_registration":true,
"require_pushed_authorization_requests":false
}
Konfigurationsbeschreibung der Schlüssel
Endpoints
{
"authorization_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/authorize",
"token_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/token",
"userinfo_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/userinfo",
"introspection_endpoint": "https://idp.tu-dresden.de/idp/profile/oauth2/introspection",
"revocation_endpoint": "https://idp.tu-dresden.de/idp/profile/oauth2/revocation",
"jwks_uri": "https://idp.tu-dresden.de/idp/profile/oidc/keyset",
"end_session_endpoint": "https://idp.tu-dresden.de/idp/profile/oidc/end-session",
"pushed_authorization_request_endpoint": "https://idp.tu-dresden.de/idp/profile/oauth2/pushed-authorization"
}
| Schlüssel |
Beschreibung |
authorization_endpoint |
Endpunkt Browser -> OP zum Erhalt eines einlösbaren Tokens für die RP |
token_endpoint |
Endpunkt RP -> OP zum Einlösen des Authorisierungstoken und Erhalt des ID Token, Access Token |
userinfo_endpoint |
Geschützter Endpunkt RP -> OP, der mittels Access Token weitere Identitätsdaten zurück liefert |
introspection_endpoint |
Endpunkt RP -> OP zur Prüfung eines Access Token |
revocation_endpoint |
Endpunkt RP -> OP zum vorzeitigen Beenden von Access Token, Refresh Token |
jwks_uri |
Endpunkt zur Abfrage öffentlicher JWKs des OP |
end_session_endpoint |
Endpunkt zum beenden einer Session am OP |
pushed_authorization_request_endpoint |
Endpunkt für PAR. Erlaub der RP signierte Requests während der Authorisierung |
Claims & Scopes
{
"claims_parameter_supported":true,
"display_values_supported":[
"page"
],
"scopes_supported":[
"openid"
],
"claims_supported":[
"iss",
"sub",
"aud",
"iat",
"exp",
"acr",
"auth_time",
"name",
"given_name",
"family_name",
"email",
"phone_number",
"preferred_username",
"groups",
"eduPersonAssurance",
"eduPersonEntitlement",
"eduPersonPrincipalName",
"eduPersonScopedAffiliation"
],
"subject_types_supported":[
"public",
"pairwise"
]
}
| Schlüssel |
Beschreibung |
claims_parameter_supported |
Erlaubt die explizite Abfrage der RP am OP von bestimmten Claims (erforderlich, optional) |
display_values_supported |
Darstellung der OP Benutzer-UI. page = eigenständige Webseite (Standard) |
scopes_supported |
Angabe von Scopes, die der OP bereithält. Scopes können definierte Claims beinhalten |
claims_supported |
Identitätsinformationen die der OP aktuell vorhält |
subject_types_supported |
Angabe welche Typen des sub Claims unterstützt werden. public = RP übergreifende Identitätskennung, pairwise = RP Identitätskennung |
Scopes, Claims und Subjektkennung
In der Discovery-Konfiguration werden insbesondere folgende Scopes veröffentlicht:
openid
Der IdP unterstützt public und pairwise als subject_type. In der vorhandenen Attributfilter-Konfiguration ist pairwise jedoch der Standardfall für registrierte OIDC Clients, sobald der Scope openid angefordert wird. Ein public Subject Identifier sollte daher nur nach vorheriger Abstimmung erwartet werden.
Signierung & Verschlüsselung
{
"token_endpoint_auth_methods_supported":[
"client_secret_basic",
"client_secret_post",
"client_secret_jwt",
"private_key_jwt"
],
"id_token_encryption_alg_values_supported":[
"RSA1_5",
"RSA-OAEP",
"RSA-OAEP-256",
"A128KW",
"A192KW",
"A256KW",
"A128GCMKW",
"A192GCMKW",
"A256GCMKW"
],
"id_token_encryption_enc_values_supported":[
"A128CBC-HS256"
],
"id_token_signing_alg_values_supported":[
"RS256",
"RS384",
"RS512",
"HS256",
"HS384",
"HS512",
"ES256"
],
"userinfo_encryption_alg_values_supported":[
"RSA1_5",
"RSA-OAEP",
"RSA-OAEP-256",
"A128KW",
"A192KW",
"A256KW",
"A128GCMKW",
"A192GCMKW",
"A256GCMKW"
],
"userinfo_encryption_enc_values_supported":[
"A128CBC-HS256"
],
"userinfo_signing_alg_values_supported":[
"RS256",
"RS384",
"RS512",
"HS256",
"HS384",
"HS512",
"ES256"
],
"request_object_signing_alg_values_supported":[
"RS256",
"RS384",
"RS512",
"HS256",
"HS384",
"HS512",
"ES256",
"ES384",
"ES512"
]
}
| Schlüssel |
Beschreibung |
token_endpoint_auth_methods_supported |
Erlaubte Methoden, die die RP beim Einlösen des Authorisierungstoken verwendet darf. Empfohlen: client_secret_jwt (alternativ client_secret_basic) |
id_token_encryption_alg_values_supported |
Unterstützte Schlüsselmanagement-Algorithmen für verschlüsselte ID Tokens, also wie der Content Encryption Key für die RP geschützt wird |
id_token_encryption_enc_values_supported |
Unterstützte Inhaltsverschlüsselung für ID Tokens, also wie der eigentliche Inhalt des JWT verschlüsselt wird |
id_token_signing_alg_values_supported |
Unterstützte Signaturalgorithmen für ID Tokens, die die RP für die Prüfung der Token-Signatur auswerten können muss |
userinfo_encryption_alg_values_supported |
Unterstützte Schlüsselmanagement-Algorithmen für verschlüsselte Antworten des userinfo_endpoint |
userinfo_encryption_enc_values_supported |
Unterstützte Inhaltsverschlüsselung für Antworten des userinfo_endpoint |
userinfo_signing_alg_values_supported |
Unterstützte Signaturalgorithmen für signierte Antworten des userinfo_endpoint |
request_object_signing_alg_values_supported |
Unterstützte Signaturalgorithmen für signierte Request Objects, die eine RP im request Parameter bzw. per JAR übergeben darf |
JAR (JWT Secured Authorization Request)
{
"request_parameter_supported":true,
"request_uri_parameter_supported":true,
"require_request_uri_registration":true,
"require_pushed_authorization_requests":false
}
| Schlüssel |
Beschreibung |
request_parameter_supported |
Angabe ob der RP alle Informationen in ein signiertes JWT schreiben darf |
request_uri_parameter_supported |
Angabe ob der RP statt einer JWT Übergabe auch eine URL übergeben kann, die der OP abholt |
require_request_uri_registration |
Angabe, ob alle URIs zuvor beim OP registriert sein müssen |
require_pushed_authorization_requests |
Angabe, ob Pushed Authorization Requests (PAR) für Authorisierungsanfragen verpflichtend sind |
Weitere Sicherheitsaspekte
{
"issuer": "https://idp.tu-dresden.de",
"response_modes_supported":[
"query",
"form_post"
],
"response_types_supported":[
"code"
],
"grant_types_supported":[
"authorization_code"
],
"backchannel_logout_supported":true,
"backchannel_logout_session_supported":true,
"frontchannel_logout_supported":true,
"frontchannel_logout_session_supported":true
}
| Schlüssel |
Beschreibung |
issuer |
Aussteller der Informationen, Prüfung der Zertifikate empfohlen! |
response_modes_supported |
Angabe wie die Authorisierungsinformationen vom authorization_endpoint zurück geliefert werden. query = Query-String an URL (Standard); form_post = POST vom OP |
response_types_supported |
Angabe welche Art der Tokenrückgabe der authorization_endpoint unterstützt |
grant_types_supported |
Angabe welche Art & Weise der token_endpoint beim Einlösen unterstützt |
backchannel_logout_supported,backchannel_logout_session_supported, frontchannel_logout_supported, frontchannel_logout_session_supported |
Vollständiges Logout und Session Logout wird vom OP unterstützt |