Somente cliente
Se você está autenticando usuários no provedor de identidade de outra pessoa, Google, Microsoft, Auth0, Okta, Keycloak, AWS Cognito, o SSO corporativo da sua empresa, você não precisa de nada além do TsgcHTTP_OAuth2_Client. Esse componente é compilado na edição Standard e em todas as edições acima dela. Ele também está disponível sozinho no pacote independente sgcAuth, com o runtime de que precisa incluído.
Esse é o caso comum, e é tudo o que esta página tratou até aqui.
Quando você também precisa de um servidor
Você precisa da metade do servidor só quando a sua própria aplicação é o servidor de autorização: é você quem emite os client ids, quem hospeda a página de login, quem cria e revoga os access tokens em que a sua API confia. Isso é o TsgcHTTP_OAuth2_Server, ligado a um TsgcWebSocketHTTPServer, e ele é um componente Enterprise.
Ele verifica PKCE por padrão. OAuth2Options.PKCE já vem como True, então um cliente que envia um challenge precisa apresentar um verifier correspondente, e o que não apresenta é recusado. Registre as aplicações cliente com Apps.AddApp, autentique usuários em OnOAuth2Authentication e restaure tokens após um reinício com AddToken.
A mesma faixa Enterprise traz TsgcHTTP_JWT_Server para validar bearer tokens JWT nos seus endpoints e TsgcWSAPIServer_WebAuthn para passkeys. Os clientes correspondentes, TsgcHTTP_OAuth2_Client e TsgcHTTP_JWT_Client, são Standard para cima. Cliente e servidor ficam em faixas de edição diferentes, o que vale conferir antes de planejar em cima de qualquer um dos dois.