使用者授權頁面 (Consent screen)
什麼是使用者授權頁面?
想像你正在使用 Google 帳號註冊 Logto。當你點擊「使用 Google 登入」按鈕時,會被導向 Google 的登入頁面。輸入 Google 憑證後,系統會提示你授權 Logto 存取你的 Google 帳號資訊。這就是所謂的使用者授權頁面(consent screen)。
這個頁面就是我們所說的使用者 授權頁面 (consent screen) 或 授權頁 (consent page)。它是標準的 OIDC / OAuth 2.0 流程,讓使用者能授權 第三方應用程式 (third-party applications) 代表他們存取資料。其主要目的是告知使用者其個人資料的收集、處理與使用方式,並徵求他們對這些行為的明確同意。
在授權頁面上,通常會向使用者展示 資訊,說明將收集哪些資料、如何使用,以及是否會與第三方分享。這些資訊對於透明度至關重要,讓使用者能對自己的隱私與資料安全做出明智決定。
授權頁面在隱私法規(如歐盟的通用資料保護規則 GDPR 或美國加州消費者隱私法 CCPA)下尤其重要,這些法規要求組織在處理使用者個人資訊前,必須取得明確且積極的同意。
使用者在 Logto 什麼時候會看到授權頁面?
如前所述,當使用者透過 Google、Facebook 或 Apple 等第三方身分提供者 (IdP, Identity provider) 登入 Logto 時,會出現授權頁面。在這種情境下,Logto 作為服務提供者 (SP, Service provider),向 IdP 請求存取使用者資訊。當 SP 與 IdP 屬於不同組織時,通常會顯示授權頁面,要求使用者授權以促進資料共享。
同樣地,在 Logto 作為 IdP 時,當使用者登入與 Logto 整合的 OIDC / OAuth 第三方應用程式 時,也會顯示授權頁面。此頁面會告知使用者應用程式請求哪些資料,並徵求他們的同意。使用者可以檢視所請求的權限,並決定是否授權該應用程式。
未註冊(動態)用戶端
若啟用 動態應用程式 (dynamic app),用戶端可在未預先註冊的情況下連接你的租戶。對於這類用戶端,授權頁面會額外顯示一則提示,以及 client ID URL 的主機名稱。用戶端名稱與標誌來自用戶端自己的 metadata 文件,因此他們可以模仿任何品牌,但主機名稱無法偽造。
如何設定授權頁面?
Logto 的授權流程允許你授權第三方應用程式的登入。你可以針對每個 OIDC 第三方應用程式自訂品牌與權限請求。
進一步瞭解如何設定 第三方應用程式 及在 Logto 中設定 授權頁面。
相關資源
將你的服務升級為具備授權頁面的安全 OIDC 身分提供者 (IdP)。
使用者授權頁面簡介。 OIDC Prompt 101:開發者簡明指南