<?php

session_start();

$client_id     = 'dOeF1mVKfXcXABNJSgSLfiVmFnHciHCEvtg4M2Dc2LhGR5n91ffcrMNMlPFpZ6DI';
$redirect_uri  = 'https://vendas.livro.online/callback.php';
$auth_endpoint = 'https://arai.livro.online/apps/oidc/authorize';

$state = bin2hex(random_bytes(16));
$_SESSION['oidc_state'] = $state;

$params = [
    'response_type' => 'code',
    'client_id'     => $client_id,
    'redirect_uri'  => $redirect_uri,
    'scope'         => 'openid profile email',
    'state'         => $state,

    // força tela de login mesmo se já existir sessão no Nextcloud
    'prompt'        => 'login',

    // recomendado em OIDC (muitos providers gostam disso)
    'nonce'         => bin2hex(random_bytes(16)),

    // você pode manter, mas o que costuma resolver mesmo é o prompt
    'max_age'       => 0,
];

header('Location: ' . $auth_endpoint . '?' . http_build_query($params));
exit;

