#ステータスのプレビュー
接続されているアカウントは、プロジェクト認証とは別のものです。プロジェクト認証は、アプリケーション ユーザーが誰であるかを証明します。接続されたアカウントは、カレンダーやメッセージング ワークスペースなどの外部リソースを操作する権限を保持します。
#初期プロジェクト分離モード
- 1OEM エンド ユーザーを解決します。
プロジェクトのメモリ スコープは外部接続を固定します。
- 2ワンタイム開始認可
HALO はランダムな状態と PKCE コンテキストを保存します。プロバイダーのコールバックは、ユーザーごとではなく、プロジェクトごとに固定されたままになります。
- 3暗号化されたトークンを保存する
プロバイダのアクセス トークンとリフレッシュ トークンはサーバー側のコンテナーに残ります。
- 4サービス機能の付与
ランタイム実行は、そのサービスに対して承認されたスコープのみを受信し、プロバイダー トークン自体は受信しません。
#ポータブル モード
後のオプトイン ポータブル ID は、検証済みの OEM スコープをリンクし、それらのリンクされたスコープ間で既存のプロバイダー許可を再利用できます。電子メールの平等だけでこのリンクを作成してはなりません。アップストリーム スコープが欠落している場合でも、ユーザーの増分同意が必要です。
#トークン保管
| アクター | プロバイダー トークンを受信しますか? |
|---|---|
| エンドユーザー ハードウェア | いいえ |
| インストールされたサービス ランタイム | いいえ |
| OEM アプリケーション | いいえ |
| HALO 暗号化トークン ボールト | はい、サーバーのみ |
#レガシー サービスの制限
リダイレクト フックはアップストリーム API 権限を作成できません。 DoorDash など、適切なパブリック OAuth/API コントラクトを公開しないサービスは、パートナーシップに必要なカタログ エントリのままです。