| Authorization Code | OAuth2Options.GrantType := auth2Code | Der Standard-Flow für vertrauenswürdige serverseitige Webanwendungen, die ein Client-Secret halten können. |
| Authorization Code + PKCE | auth2CodePKCE (RFC 7636) | Derselbe Flow mit einem Proof Key for Code Exchange, für native, mobile und Single-Page-Anwendungen, die kein Secret aufbewahren können. |
| Client Credentials | auth2ClientCredentials | Server-zu-Server-Aufrufe ohne beteiligten Benutzer: Daemons und Service-Konten. |
| Resource Owner Password | auth2ResourceOwnerPassword | Die Anwendung erfasst das Passwort des Benutzers direkt und tauscht es gegen ein Token. |
| Device Code | auth2DeviceCode (RFC 8628) | Für eingabebeschränkte Geräte, Smart-TVs, Media-Konsolen, IoT: zeigt einen Benutzercode, den die Person auf einem zweiten Gerät eingibt. |
| Client-Identität | OAuth2Options.ClientId, ClientSecret, Username, Password | Setze sie gemäß der API-Spezifikation deines Anbieters; Username/Password decken Anbieter ab, die Basic Authentication am Token-Endpunkt verlangen. |
| Anbieter-Endpunkte | AuthorizationServerOptions.AuthURL, TokenURL, Scope, RevocationURL, IntrospectionURL | Die URLs und die Scope-Liste, die die OAuth2-/OIDC-Dokumentation deines Anbieters veröffentlicht. |
| Social-Presets | TsgcHTTP_OAuth2_Client_Google, TsgcHTTP_OAuth2_Client_Microsoft | Fertige Abkömmlinge, die die Google- und Microsoft-Endpunkte sowie -Scopes vorkonfigurieren. |
| Lokaler Redirect-Listener | LocalServerOptions.IP, Port, RedirectURL | Der kleine HTTP-Server, den die Komponente startet, um die Authorization-Code-Weiterleitung zu empfangen; Standard ist Port 8080, oder 0, um für Desktop-Anwendungen einen zufälligen Port zu wählen. |
| Den Flow ausführen | Start, Stop | Start öffnet den Systembrowser (oder stellt den Device Code aus) und beginnt den konfigurierten Grant; Stop bricht ihn ab und beendet den lokalen Listener. |
| Refresh | Refresh | Tauscht ein Refresh-Token gegen ein neues Access-Token, ohne einen weiteren Browser-Roundtrip. |
| Widerrufen & Introspektion | Revoke (RFC 7009), Introspect (RFC 7662) | Ein Token ungültig machen, oder seinen Status und seine Metadaten beim Anbieter abfragen. |
| DPoP | DPoPOptions, GenerateDPoPKeyPair, OnDPoPSign | Demonstrating Proof-of-Possession (RFC 9449) Schlüsselmaterial und Signierung, für Anbieter, die Tokens an ein Schlüsselpaar binden. |
| HTTP-Transport | HTTPClientOptions | TLS- und Logging-Konfiguration für den internen HTTP-Client, der an die Token-, Revocation- und Introspection-Endpunkte POSTet. |
| Lifecycle-Ereignisse | OnBeforeAuthorizeCode, OnAfterAuthorizeCode, OnBeforeAccessToken, OnAfterAccessToken, OnBeforeRefreshToken, OnAfterRefreshToken | Vorher-/Nachher-Paare rund um jeden Schritt des Flows. |
| Fehler-Ereignisse | OnErrorAccessToken, OnErrorAuthorizeCode, OnErrorRefreshToken, OnErrorRevokeToken, OnErrorIntrospectToken | Je eines pro Fehlerpunkt im Flow, jedes mit dem Fehler, der Beschreibung und der URI des Anbieters. |
| Device-Code-Ereignisse | OnDeviceCode, OnDeviceCodeExpired | Liefert den anzuzeigenden Benutzercode und die Verifizierungs-URI, und feuert, wenn der Benutzer die Autorisierung nicht rechtzeitig abschließt. |