| Authorization Code | OAuth2Options.GrantType := auth2Code | O fluxo padrão para aplicações web server-side confiáveis que podem guardar um client secret. |
| Authorization Code + PKCE | auth2CodePKCE (RFC 7636) | O mesmo fluxo com uma Proof Key for Code Exchange, para aplicativos nativos, móveis e single-page que não podem guardar um segredo. |
| Client Credentials | auth2ClientCredentials | Chamadas servidor a servidor sem um usuário no meio: daemons e contas de serviço. |
| Resource Owner Password | auth2ResourceOwnerPassword | A aplicação coleta a senha do usuário diretamente e a troca por um token. |
| Device Code | auth2DeviceCode (RFC 8628) | Para dispositivos com entrada limitada, smart TVs, consoles de mídia, IoT: mostra um código de usuário que a pessoa digita em um segundo dispositivo. |
| Identidade do cliente | OAuth2Options.ClientId, ClientSecret, Username, Password | Configure de acordo com a especificação de API do seu provedor; Username/Password cobrem provedores que exigem Basic Authentication no endpoint de token. |
| Endpoints do provedor | AuthorizationServerOptions.AuthURL, TokenURL, Scope, RevocationURL, IntrospectionURL | As URLs e a lista de escopos publicadas na documentação OAuth2/OIDC do seu provedor. |
| Predefinições sociais | TsgcHTTP_OAuth2_Client_Google, TsgcHTTP_OAuth2_Client_Microsoft | Descendentes prontos que pré-configuram os endpoints e escopos do Google e da Microsoft. |
| Listener de redirecionamento local | LocalServerOptions.IP, Port, RedirectURL | O pequeno servidor HTTP que o componente inicia para receber o redirecionamento do código de autorização; padrão porta 8080, ou 0 para escolher uma porta aleatória em aplicativos desktop. |
| Executar o fluxo | Start, Stop | Start abre o navegador do sistema (ou emite o device code) e inicia a concessão configurada; Stop aborta e encerra o listener local. |
| Refresh | Refresh | Troca um refresh token por um novo access token sem outra ida ao navegador. |
| Revogar & introspecção | Revoke (RFC 7009), Introspect (RFC 7662) | Invalida um token, ou consulta o seu status e metadados no provedor. |
| DPoP | DPoPOptions, GenerateDPoPKeyPair, OnDPoPSign | Material de chave e assinatura Demonstrating Proof-of-Possession (RFC 9449), para provedores que vinculam tokens a um par de chaves. |
| Transporte HTTP | HTTPClientOptions | Configuração de TLS e log para o cliente HTTP interno que faz POST para os endpoints de token, revogação e introspecção. |
| Eventos do ciclo de vida | OnBeforeAuthorizeCode, OnAfterAuthorizeCode, OnBeforeAccessToken, OnAfterAccessToken, OnBeforeRefreshToken, OnAfterRefreshToken | Pares antes/depois em torno de cada etapa do fluxo. |
| Eventos de erro | OnErrorAccessToken, OnErrorAuthorizeCode, OnErrorRefreshToken, OnErrorRevokeToken, OnErrorIntrospectToken | Um por ponto de falha do fluxo, cada um carregando o erro, a descrição e a URI do provedor. |
| Eventos de Device Code | OnDeviceCode, OnDeviceCodeExpired | Entrega o código de usuário e a URI de verificação para exibir, e dispara se o usuário não concluir a autorização a tempo. |