หน้าขอความยินยอม (Consent screen)
หน้าขอความยินยอมคืออะไร?
ลองจินตนาการว่าคุณกำลังสมัครใช้งาน Logto ด้วยบัญชี Google ของคุณ เมื่อคุณคลิกปุ่ม "Sign in with Google" คุณจะถูกเปลี่ยนเส้นทางไปยังหน้าลงชื่อเข้าใช้ของ Google หลังจากที่คุณกรอกข้อมูลบัญชี Google แล้ว คุณจะถูกขอให้อนุญาตให้ Logto เข้าถึงข้อมูลบัญชี Google ของคุณ นี่คือหน้าขอความยินยอมของผู้ใช้
หน้านี้เราเรียกว่า หน้าขอความยินยอม (consent screen) หรือ หน้าความยินยอม (consent page) ซึ่งเป็นขั้นตอนมาตรฐานของ OIDC / OAuth 2.0 flow ที่เปิดโอกาสให้ผู้ใช้อนุญาต แอปพลิเคชันของบุคคลที่สาม ให้เข้าถึงข้อมูลของตนเองแทนตน จุดประสงค์หลักคือเพื่อแจ้งให้ผู้ใช้ทราบเกี่ยวกับการเก็บรวบรวม ประมวลผล และการใช้ข้อมูลส่วนบุคคลของพวกเขา และขอความยินยอมอย่างชัดเจนสำหรับกิจกรรมเหล่านี้
บนหน้าขอความยินยอม ผู้ใช้จะได้รับ ข้อมูล เกี่ยวกับประเภทของข้อมูลที่จะถูกเก็บรวบรวม วิธีการใช้งาน และการแบ่งปันกับบุคคลที่สามหรือไม่ ข้อมูลนี้มีความสำคัญต่อความโปร่งใส ช่วยให้ผู้ใช้ตัดสินใจเกี่ยวกับความเป็นส่วนตัวและความปลอดภัยของข้อมูลได้อย่างมีข้อมูล
หน้าความยินยอมมีความสำคัญอย่างยิ่งในบริบทของกฎหมายคุ้มครองข้อมูลส่วนบุคคล เช่น กฎระเบียบคุ้มครองข้อมูลทั่วไป (GDPR) ในสหภาพยุโรป หรือกฎหมายคุ้มครองความเป็นส่วนตัวของผู้บริโภคแคลิฟอร์เนีย (CCPA) ในสหรัฐอเมริกา ซึ่งกำหนดให้องค์กรต้องได้รับความยินยอมที่ชัดเจนและยืนยันได้จากผู้ใช้ก่อนดำเนินการกับข้อมูลส่วนบุคคล
ผู้ใช้จะเห็นหน้าขอความยินยอมใน Logto เมื่อใด?
ดังที่กล่าวไปก่อนหน้านี้ หน้าขอความยินยอมจะปรากฏเมื่อผู้ใช้ลงชื่อเข้าใช้ Logto ด้วยผู้ให้บริการข้อมูลระบุตัวตน (IdP) ของบุคคลที่สาม เช่น Google, Facebook หรือ Apple ในกรณีนี้ Logto ทำหน้าที่เป็นผู้ให้บริการบริการ (SP) ขอเข้าถึงข้อมูลผู้ใช้จาก IdP โดยทั่วไปหน้าขอความยินยอมจะปรากฏเมื่อ SP และ IdP เป็นคนละองค์กรกัน ซึ่งต้องได้รับการอนุญาตจากผู้ใช้เพื่อให้สามารถแบ่งปันข้อมูลได้
ในทำนองเดียวกัน ใน Logto เมื่อ Logto ทำหน้าที่เป็น IdP หน้าขอความยินยอมจะปรากฏเมื่อผู้ใช้ลงชื่อเข้าใช้ OIDC / OAuth third-party application ที่เชื่อมต่อกับ Logto หน้านี้จะแจ้งให้ผู้ใช้ทราบเกี่ยวกับข้อมูลที่แอปพลิเคชันร้องขอและขออนุญาตจากผู้ใช้ ผู้ใช้สามารถตรวจสอบสิทธิ์ที่ร้องขอและตัดสินใจว่าจะอนุญาตให้แอปพลิเคชันเข้าถึงหรือไม่
ไคลเอนต์ที่ไม่ได้ลงทะเบียน (ไดนามิก)
หากเปิดใช้งาน dynamic app ไคลเอนต์สามารถเชื่อมต่อกับ tenant ของคุณได้โดยไม่ต้องลงทะเบียนล่วงหน้า สำหรับไคลเอนต์เหล่านี้ หน้าขอความยินยอมจะแสดงประกาศเพิ่มเติม พร้อมกับ host ของ client ID URL ชื่อและโลโก้ของไคลเอนต์จะมาจาก metadata document ของไคลเอนต์เอง ดังนั้นพวกเขาสามารถเลียนแบบแบรนด์ใดก็ได้ แต่ host ไม่สามารถปลอมแปลงได้
จะตั้งค่าหน้าขอความยินยอมได้อย่างไร?
ขั้นตอนขอความยินยอมของ Logto ช่วยให้คุณอนุญาตการเข้าสู่ระบบจากแอปพลิเคชันของบุคคลที่สาม คุณสามารถปรับแต่งแบรนด์และคำขอสิทธิ์สำหรับแต่ละแอปพลิเคชัน OIDC ของบุคคลที่สามได้
เรียนรู้เพิ่มเติมเกี่ยวกับการตั้งค่า แอปพลิเคชันของบุคคลที่สาม และการตั้งค่า หน้าขอความยินยอม ใน Logto
แหล่งข้อมูลที่เกี่ยวข้อง
เปลี่ยนบริการของคุณให้เป็น OIDC IdP ที่ปลอดภัยพร้อมหน้าขอความยินยอม
แนะนำหน้าขอความยินยอมของผู้ใช้OIDC Prompt 101: คู่มือฉบับย่อสำหรับนักพัฒนา