En detalle
Usted aprueba la petición en el servicio que ya usa, que entrega a la aplicación un token de acceso limitado y revocable (a menudo un JWT) con permisos concretos, llamados ámbitos (scopes). OAuth trata de autorización; la capa OpenID Connect por encima añade la prueba de quién es usted. Las aplicaciones deben pedir solo los ámbitos que necesitan.