Q1: このaccess tokenはcertificate-boundか
Multiple Choiceconfidential A2A clientはPKI mutual-TLS methodでauthorization serverへauthenticateします.発行されたaccess tokenにはcertificate associationがなく,introspectionにもcertificate thumbprintがありません.
confidential A2A clientはPKI mutual-TLS methodでauthorization serverへauthenticateします.発行されたaccess tokenにはcertificate associationがなく,introspectionにもcertificate thumbprintがありません.
public A2A clientがcertificate-bound access tokenを持ちます.resource serverへのmutual-TLS connectionで同じself-signed certificateを提示し,そのthumbprintはtokenと一致します.
reverse proxyがmutual TLSをterminateし,resource serverへの転送時にX-Client-Certをappendします.external clientもX-Client-Certを送信でき,proxyは既存値を削除しません.resource serverはtokenをこのconnectionでauthenticateされたcertificateへbindする必要があります.
A2A clientはcertificate C1からC2へrotateします.C2は同じsubject nameとpublic-key algorithmを持ちますが,DER bytesは異なります.access tokenのx5t#S256はC1を示します.resource serverはRFC 8705 certificate matchを要求します.
client metadataはtls_client_certificate_bound_access_tokens=trueです.clientはmutual TLSなしでtoken endpointを呼び,authorization serverはx5t#S256も同等のintrospection metadataもないaccess tokenを返します.resource policyはcertificate-bound tokenだけをacceptします.
A2A agentはcertificate C_agentへbindされたtokenをmutual TLSでgatewayへ提示します.gatewayはC_gatewayを使ってbackendへ別のmutual-TLS connectionを作り,元tokenを転送します.backend policyはこのbackend operationのcallerがC_agentのprivate keyを持つproofを要求します.