Firefox, Safari: проблема с доступом к кукам в CORS запросе

У нас есть identity-сервис (IdS), сайт и несколько вспомогательных веб-сервисов, которые используют токены с identity-сервиса. Пользователь входит на наш сайт, проходит аутентификацию в IdS (там создаётся сессионная кука). Далее сайт из клиентского скрипта хочет получить в IdS токен для доступа к другому сервису. Для этого в IdS есть метод выпуска токена, закрытый авторизацией. Сайт делает CORS запрос к этому методу в IdS с credentials: include, чтобы к запросу была прикреплена сессионная кука IdS (как third-party cookie). Получив запрос в IdS за счёт куки проходит авторизация и выполняется выпуск токена. Всё работает в Chrome. В Firefox и Safari запрос к методу IdS на выпуск токена проходит без прикрепления сессионной куки и соответственно оказывается не авторизован. Что я забыл сделать для этих браузеров?

Дополнительная информация:

  • сессионная кука в IdS: Secure, HttpOnly, SameSite=None
  • в ответах IdS устанавливаются заголовки: Access-Control-Allow-Credentials true Access-Control-Allow-Origin Совпадает-С-Origin-Сайта Что-то ещё должно быть?

Ответы (0 шт):