Объяснение
OAuth делегирует доступ, OIDC добавляет identity-слой. Access token и ID token имеют разные аудитории и назначение. Redirect URI, state и PKCE помогают связать поток с клиентом.
Задача для самостоятельного решения
Можно ли принимать любой подписанный token как разрешение API?
Показать разбор ответа
Нет: проверяйте issuer, audience, срок и полномочия. Валидная подпись токена для другого сервиса не даёт доступ этому API.