Чему вы научитесь
- 1. Чётко различать идентификацию, аутентификацию и авторизацию — фундамент, без которого OAuth 2.0 остаётся магией.
- 2. Понимать, почему передача логина и пароля — это антипаттерн, убивающий доверие пользователей и создающий риски для бизнеса.
- 3. Проектировать архитектуру авторизации с использованием OAuth 2.0: роли (Resource Owner, Client, Authorization Server, Resource Server), потоки, токены и scope.
- 4. Добавлять аутентификацию пользователей через OpenID Connect (OIDC): ID Token, UserInfo Endpoint, единый вход (SSO).
- 5. Внедрять централизованное управление ролями — одна учётная запись на IAM-сервере для всех приложений.
- 6. Выбирать между OAuth 2.0 и OAuth 2.0 + OIDC в зависимости от бизнес-задачи.
- 7. Сокращать затраты на поддержку за счёт единого входа и централизованного управления доступом.
О курсе
Для кого этот курс
Начальные требования
Для успешного прохождения курса достаточно базового понимания ИТ-терминов:
-
Вы знаете, что такое HTTP-запрос (GET, POST)
-
Вы понимаете, что такое логин и пароль и зачем они нужны
-
Вы слышали о токенах (хотя бы на уровне «что-то такое»)
Всё остальное — роли, потоки, артефакты, протоколы — мы разбираем с нуля на сквозном примере.
Рекомендуем ознакомиться с курсом «OAuth 2.0: основы авторизации приложений без пароля», который заложит необходимую теоретическую базу. В противном случае некоторые концепции, рассматриваемые в этом курсе, могут быть не до конца понятны.
Преподаватели курса
Как проходит обучение
Курс построен по принципу «от простого к сложному»:
-
Фундамент — идентификация, аутентификация, авторизация. Три кита безопасности, на которых строится всё остальное.
-
Проблема — почему передача пароля — это антипаттерн. На примере стартапа «КешбекПлюс» и банка.
-
Решение — OAuth 2.0: роли, потоки, токены, scope, авторизация одного приложения в другом.
-
Расширение — OIDC: ID Token, UserInfo Endpoint, аутентификация пользователя, единый вход (SSO).
-
Архитектура — IAM-сервер, OpenID Provider, Relying Party, сравнение OAuth 2.0 vs OAuth 2.0 + OIDC.
-
Практика — сквозной пример, чек-листы, готовые схемы.
Формат:
-
Текстовые уроки с наглядными схемами
-
Тесты после каждого урока (более 80 вопросов с подсказками)
-
Итоговый тест из 30 вопросов для проверки усвоения
Что вы получите
- После прохождения курса вы будете:
- Понимать фундамент — чётко различать идентификацию, аутентификацию и авторизацию.
- Видеть проблему — почему передача пароля — это антипаттерн, и как он убивает доверие пользователей.
- Знать роли OAuth 2.0 и OIDC — Resource Owner, Client, Authorization Server, Resource Server, OpenID Provider, Relying Party.
- Понимать потоки — как работает Authorization Code Flow в OAuth 2.0 и OIDC.
- Использовать артефакты — Access Token, ID Token, Refresh Token, код авторизации.
- Внедрять SSO — одна учётная запись вместо трёх, централизованное управление ролями.
- Проектировать архитектуру — выбирать между OAuth 2.0 и OAuth 2.0 + OIDC в зависимости от задачи.