Тема
Принципал
Принципал пользователя приходит отдельным заголовком, подписанный Gateway.
| Параметр | Значение |
|---|---|
| Заголовок | X-Norm-Principal |
| Алгоритм подписи | ES256 |
| Путь к ключам | /.well-known/norm-jwks.json (источник — адрес из утверждения iss) |
| Предельный срок жизни | 300 с |
| Поле | Обязательно | Тип | Значение |
|---|---|---|---|
aud | да | string | |
auth_method | да | string | |
correlation_id | да | string | |
delegation_id | да | string | |
exp | да | integer | |
iat | да | integer | |
iss | да | string | |
jti | да | string | |
provider_token | нет | string | |
role | да | string | |
scopes | да | список string | |
sub | да | string | |
tenant | да | string |
Проверка бизнесом идёт в два шага. Первый обязателен: подпись по ключам Gateway, совпадение aud со своим подключением, срок действия. Второй по выбору бизнеса: подтвердить у провайдера по auth_method и provider_token, что пользователь ещё действующий. Токен провайдера разрешён только для этой проверки, не для доступа к данным провайдера от имени пользователя; в журналах и отчётах он маскируется.