

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Hibah OAuth 2.0
<a name="federation-endpoints-oauth-grants"></a>

Server otorisasi OAuth 2.0 kumpulan pengguna Amazon Cognito mengeluarkan token sebagai tanggapan terhadap tiga jenis hibah otorisasi OAuth 2.0. [https://datatracker.ietf.org/doc/html/rfc6749#section-1.3](https://datatracker.ietf.org/doc/html/rfc6749#section-1.3) Anda dapat mengatur jenis hibah yang didukung untuk setiap klien aplikasi di kumpulan pengguna Anda. Anda tidak dapat mengaktifkan pemberian kreden * tif * klien di klien aplikasi yang sama dengan pemberian kode * implisit * atau * otor * isasi. Permintaan untuk pemberian kode implisit dan otorisasi dimulai pada Anda [Otorisasi titik akhir](authorization-endpoint.md) dan permintaan untuk hibah kredenSIAL klien dimulai di Anda[Titik akhir token](token-endpoint.md).

**Pemberian kode otorisasi**  
Menanggapi permintaan otentikasi Anda yang berhasil, server otorisasi menambahkan kode otorisasi dalam `code` parameter ke URL panggilan balik Anda. Anda kemudian harus menukar kode untuk ID, akses, dan penyegaran token dengan[Titik akhir token](token-endpoint.md). Untuk meminta pemberian kode otorisasi, setel `response_type` ke `code` dalam permintaan Anda. Untuk contoh permintaan, lihat[Contoh: pemberian kode otorisasi](authorization-endpoint.md#sample-authorization-code-grant). Amazon Cognito mendukung [ Proof Key for Code Exchange (PKCE) ](using-pkce-in-authorization-code.md) dalam pemberian kode otorisasi.  
Pemberian kode otorisasi adalah bentuk pemberian otorisasi yang paling aman. Itu tidak menampilkan konten token langsung ke pengguna Anda. Sebaliknya, aplikasi Anda bertanggung jawab untuk mengambil dan menyimpan token pengguna dengan aman. Di Amazon Cognito, pemberian kode otorisasi adalah satu-satunya cara untuk mendapatkan ketiga jenis token — ID, akses, dan penyegaran — dari server otorisasi. Anda juga bisa mendapatkan ketiga jenis token dari otentikasi melalui API kumpulan pengguna Amazon Cognito, tetapi API tidak mengeluarkan token akses dengan cakupan selain`aws.cognito.signin.user.admin`.

**Hibah implisit**  
Menanggapi permintaan otentikasi Anda yang berhasil, server otorisasi menambahkan token akses dalam `access_token` parameter, dan token ID dalam `id_token` parameter, ke URL panggilan balik Anda. Hibah implisit tidak memerlukan interaksi tambahan dengan[Titik akhir token](token-endpoint.md). Untuk meminta hibah implisit, set `response_type` el ke `token` dalam permintaan Anda. Hibah implisit hanya menghasilkan ID dan token akses. Untuk contoh permintaan, lihat[Contoh: Pemberian token (implisit) tanpa cak `upan openid`](authorization-endpoint.md#sample-token-grant-without-openid-scope).  
Hibah implisit adalah hibah otorisasi warisan. Tidak seperti pemberian kode otorisasi, pengguna dapat mencegat dan memeriksa token Anda. Untuk mencegah pengiriman token melalui pemberian implisit, konfigurasikan klien aplikasi Anda untuk mendukung pemberian kode otorisasi saja.

**Kredensial klien**  
Kredensibilitas klien adalah hibah otorisasi khusus untuk akses mesin-ke-mesin. Untuk menerima hibah kredenSIAL klien, [Otorisasi titik akhir](authorization-endpoint.md) lewati dan buat permintaan langsung ke[Titik akhir token](token-endpoint.md). Klien aplikasi Anda harus memiliki rahasia klien dan hanya pemberian kredentif klien dukungan. Menanggapi permintaan Anda yang berhasil, server otorisasi mengembalikan token akses.  
Token akses dari pemberian kredenSIAL klien adalah mekanisme otorisasi yang berisi cakupan OAuth 2.0. Biasanya, token berisi klaim cakupan khusus yang mengotorisasi operasi HTTP ke API yang dilindungi akses. Untuk informasi selengkapnya, lihat [Lingkup, M2M, dan server sumber daya](cognito-user-pools-define-resource-servers.md).  
Pemberian kredenSIAL klien menambah biaya ke AWS tagihan Anda. Untuk informasi selengkapnya, lihat Harga [ Amazon Cognito. ](https://aws.amazon.com/cognito/pricing)

**Token refresh**  
Anda dapat meminta hibah token penyegaran langsung dari[Titik akhir token](token-endpoint.md). Hibah ini mengembalikan ID baru dan token akses dengan imbalan token penyegaran yang valid.

Untuk perspektif lebih lanjut tentang hibah ini dan implementasinya, lihat Cara menggunakan [ OAuth 2.0 di Amazon Cognito: Pelajari tentang berbagai hibah ](https://aws.amazon.com/blogs/security/how-to-use-oauth-2-0-in-amazon-cognito-learn-about-the-different-oauth-2-0-grants/) OAuth 2.0 di Blog Keamanan. *AWS *