1. 引言
本规范以兼容 OpenID Connect Discovery 的方式, 泛化了 "OpenID Connect Discovery 1.0" [OpenID.Discovery] 定义的元数据格式, 同时使其适用于更广泛的 OAuth 2.0 用例. 这有意与 "OAuth 2.0 Dynamic Client Registration Protocol" [RFC7591] 泛化 "OpenID Connect Dynamic Client Registration 1.0" [OpenID.Registration] 所定义动态客户端注册机制的方式保持平行, 且同样与原机制兼容.
授权服务器元数据以 JSON [RFC8259] 文档形式从知名位置获取, 该文档声明其端点位置和授权服务器能力. 此过程见第 3 节.
该元数据可以由服务器源通过 HTTPS 以自声明方式传达, 也可以作为 JSON Web Token (JWT) [JWT] 中以声明表示的一组已签名元数据值传达. 在 JWT 情况下, 签发者为有关授权服务器的数据有效性背书. 这类似于 Software Statements 在 OAuth Dynamic Client Registration [RFC7591] 中所扮演的角色.
客户端选择授权服务器的方式超出本规范范围. 在某些情况下, 其签发者标识符可能被手动配置到客户端中. 在其他情况下, 它可以动态发现, 例如使用 WebFinger [RFC7033], 如 "OpenID Connect Discovery 1.0" [OpenID.Discovery] 第 2 节所述.
1.1. 要求表示法和约定
本文档中的关键词 "MUST", "MUST NOT", "REQUIRED", "SHALL", "SHALL NOT", "SHOULD", "SHOULD NOT", "RECOMMENDED", "NOT RECOMMENDED", "MAY" 和 "OPTIONAL" 只有在以此处所示的全大写形式出现时, 才应按 BCP 14 [RFC2119] [RFC8174] 中的说明进行解释.
本规范中所有 JSON Web Signature (JWS) [JWS] 和 JSON Web Encryption (JWE) [JWE] 数据结构的使用都采用 JWS Compact Serialization 或 JWE Compact Serialization; 不使用 JWS JSON Serialization 和 JWE JSON Serialization.
1.2. 术语
本规范使用 OAuth 2.0 [RFC6749] 定义的以下术语: "Access Token"、"Authorization Code"、"Authorization Endpoint"、"Authorization Grant"、"Authorization Server"、"Client"、"Client Authentication"、"Client Identifier"、"Client Secret"、"Grant Type"、"Protected Resource"、"Redirection URI"、"Refresh Token"、"Resource Owner"、"Resource Server"、"Response Type" 和 "Token Endpoint"; 使用 JSON Web Token (JWT) [JWT] 定义的术语 "Claim Name"、"Claim Value" 和 "JSON Web Token (JWT)"; 以及 "OAuth 2.0 Multiple Response Type Encoding Practices" [OAuth.Responses] 定义的术语 "Response Mode".