Centrale identiteit
Gebruik de stabiele OIDC sub als identity key. E-mail is een
attribuut en nooit de primaire identiteitssleutel.
Identity infrastructure
VelvetID is CyberVelvet's centrale Identity & Access Management-platform voor first-party applicaties en goedgekeurde integraties. Je applicatie integreert via OAuth 2.0 en OpenID Connect; VelvetID beheert identiteit, authenticatie en de centrale beveiligingspolicy.
Integraties zijn niet publiek self-service. Clientregistratie en toegang worden uitgegeven voor CyberVelvet-applicaties en goedgekeurde integraties.
01 / CONCEPT
Je applicatie hoeft niet te weten of een gebruiker met een wachtwoord, MFA, een bestaande SSO-sessie of een toekomstige methode is geauthenticeerd. De centrale policy bepaalt wat nodig is; de integratie blijft hetzelfde.
Gebruik de stabiele OIDC sub als identity key. E-mail is een
attribuut en nooit de primaire identiteitssleutel.
VelvetID beheert gedeelde IAM. Je eigen applicatie blijft eigenaar van businessdata, businessrollen en applicatiespecifieke workflows.
Sterkere authenticatie kan centraal worden afgedwongen zonder dat iedere aangesloten applicatie zijn loginflow opnieuw hoeft te bouwen.
02 / INTEGRATIE
De gebruiker wordt voor authenticatie naar VelvetID gestuurd. Gevoelige integratiehandelingen blijven server-side en je applicatie maakt na succesvolle authenticatie zijn eigen beveiligde sessie.
Maak een authorization request met de geregistreerde client, redirect URI,
state, nonce en S256 PKCE.
VelvetID resolveert de geldende policy en voltooit de vereiste authenticatiestappen in centrale context.
De browser keert alleen terug naar een exact geregistreerde redirect URI. Je backend verwerkt de authorization code.
Valideer de OIDC-uitkomst, koppel op sub en maak daarna de
lokale sessie van je applicatie aan.
03 / PROTOCOL
Protocolmetadata hoort niet in applicatiecode te worden gegokt of hardcoded. Start bij discovery en laat de provider zijn ondersteunde endpoints en metadata publiceren.
Browsergebaseerde authenticatie met server-side code exchange.
Code challenge protection is onderdeel van het authorization contract.
openid identificeert OIDC; e-mail wordt alleen via de e-mailscope gedeeld.
Gebruik provider metadata als bron voor de actuele protocol-endpoints.
04 / SECURITY
VelvetID is security-infrastructuur. De veilige route is daarom voorspelbaar: browser redirects voor authenticatie, server-side vertrouwelijke handelingen en zo min mogelijk identity-data in de consumer.
Client secrets, management credentials en gevoelige API-operaties blijven aan de serverzijde.
Redirects en post-logout redirects worden tegen expliciet geregistreerde waarden gevalideerd.
De stabiele subject identifier is de basis. Aanvullende persoonsgegevens worden alleen gedeeld wanneer de relevante scope dat toestaat.
Een geldige VelvetID-identiteit betekent niet automatisch dat iemand toegang heeft tot iedere aangesloten applicatie.
De OpenID Provider Configuration beschrijft de actuele protocolgrens. Voor Laravel-integraties kan de officiële server-side VelvetID SDK de OIDC-plumbing afschermen zodra je applicatie als client is geregistreerd.