跳至主要內容

使用者授權頁面 (Consent screen)

想像你正在使用 Google 帳號註冊 Logto。當你點擊「使用 Google 登入」按鈕時,會被導向 Google 的登入頁面。輸入 Google 憑證後,系統會提示你授權 Logto 存取你的 Google 帳號資訊。這就是所謂的使用者授權頁面(consent screen)。

這個頁面就是我們所說的使用者 授權頁面 (consent screen) 或 授權頁 (consent page)。它是標準的 OIDC / OAuth 2.0 流程,讓使用者能授權 第三方應用程式 (third-party applications) 代表他們存取資料。其主要目的是告知使用者其個人資料的收集、處理與使用方式,並徵求他們對這些行為的明確同意。

在授權頁面上,通常會向使用者展示 資訊,說明將收集哪些資料、如何使用,以及是否會與第三方分享。這些資訊對於透明度至關重要,讓使用者能對自己的隱私與資料安全做出明智決定。

授權頁面在隱私法規(如歐盟的通用資料保護規則 GDPR 或美國加州消費者隱私法 CCPA)下尤其重要,這些法規要求組織在處理使用者個人資訊前,必須取得明確且積極的同意。

如前所述,當使用者透過 Google、Facebook 或 Apple 等第三方身分提供者 (IdP, Identity provider) 登入 Logto 時,會出現授權頁面。在這種情境下,Logto 作為服務提供者 (SP, Service provider),向 IdP 請求存取使用者資訊。當 SP 與 IdP 屬於不同組織時,通常會顯示授權頁面,要求使用者授權以促進資料共享。

Consent screen Logto as SP

同樣地,在 Logto 作為 IdP 時,當使用者登入與 Logto 整合的 OIDC / OAuth 第三方應用程式 時,也會顯示授權頁面。此頁面會告知使用者應用程式請求哪些資料,並徵求他們的同意。使用者可以檢視所請求的權限,並決定是否授權該應用程式。

Consent screen Logto as IdP

未註冊(動態)用戶端​

若啟用 動態應用程式 (dynamic app),用戶端可在未預先註冊的情況下連接你的租戶。對於這類用戶端,授權頁面會額外顯示一則提示,以及 client ID URL 的主機名稱。用戶端名稱與標誌來自用戶端自己的 metadata 文件,因此他們可以模仿任何品牌,但主機名稱無法偽造。

Logto 的授權流程允許你授權第三方應用程式的登入。你可以針對每個 OIDC 第三方應用程式自訂品牌與權限請求。

進一步瞭解如何設定 第三方應用程式 及在 Logto 中設定 授權頁面。

將你的服務升級為具備授權頁面的安全 OIDC 身分提供者 (IdP)。

使用者授權頁面簡介。 OIDC Prompt 101:開發者簡明指南