1001Ferramentas
📖Dev

OIDC Standard Claim Lookup

Mostra significado de claims padrão do OpenID Connect (sub, email, given_name, etc.).

Descrição

O que cada claim padrão do OpenID Connect significa

O OpenID Connect padroniza um conjunto de claims — os campos que descrevem o usuário dentro do token de identidade. Padronizar importa porque permite trocar de provedor sem reescrever a aplicação: o campo que identifica a pessoa se chama igual no Google, no Keycloak e no Auth0. Fora desse conjunto, cada provedor inventa o que quiser.

Escolha o claim e a página explica o que ele carrega. O mais importante é o identificador do assunto: ele é o único garantidamente único e estável por usuário dentro daquele emissor, e é nele que a aplicação deve amarrar o registro local. Os demais são informativos e podem mudar — inclusive o e-mail.

Duas armadilhas recorrentes. A primeira é usar o e-mail como identificador: ele muda, pode ser reatribuído a outra pessoa em domínio corporativo, e o campo que indica se foi verificado costuma ser ignorado. A segunda é assumir que todo claim vem sempre: a maioria depende do escopo solicitado e do que o provedor decide devolver, então a aplicação precisa tolerar ausência.

Perguntas frequentes

Qual claim devo usar como identificador?
O identificador do assunto, combinado com o emissor. A unicidade é garantida apenas dentro de um emissor, então uma aplicação que aceita vários provedores precisa da dupla. Usar só o identificador do assunto abre a porta para colisão entre provedores diferentes.
Por que o e-mail não serve como chave?
Porque muda e pode ser reatribuído. Uma pessoa troca de e-mail e perde a conta; um endereço corporativo de quem saiu é reatribuído e a pessoa nova herda o acesso. Guarde o e-mail como dado de contato, e amarre a identidade ao identificador do assunto.
Todo claim vem sempre no token?
Não. O que vem depende dos escopos pedidos, da configuração do cliente e das decisões do provedor. Alguns provedores devolvem o mínimo no token e exigem uma chamada ao endpoint de informação do usuário para o restante. A aplicação precisa tratar ausência sem quebrar.

Ferramentas Relacionadas