Skip to main content

17. Juli 2026

Erstellen von OAuth-2.0-Apps und Authentifizieren von Anwendungen

Omnissa Connect verwendet OAuth 2.0, damit Sie Ihren Anwendungen sicheren, delegierten Zugriff auf die geschützten Ressourcen in Ihrer Organisation ermöglichen können. Omnissa Connect unterstützt den Zugriff auf Webanwendungen, wobei Benutzer Ihrer App den Zugriff autorisieren, sowie Server-zu-Server-Interaktionen, bei denen Zugriffstoken direkt an Ihre App ausgegeben werden.

Was ist OAuth 2.0?

OAuth 2.0 ist ein Autorisierungsprotokoll, mit dem Sie Ihren Apps einen sicheren Zugriff auf Ihre Ressourcen gewähren können. Ihr Client ist über ein Zugriffstoken autorisiert. Das Zugriffstoken hat einen Geltungsbereich, der definiert, auf welche Ressourcen das Token zugreifen kann. Informationen zu OAuth 2.0 finden Sie in der OAuth-Spezifikation unter https://tools.ietf.org/html/rfc6749.

Wie OAuth 2.0 mit Omnissa Connect funktioniert

Omnissa Connect unterstützt die App-Autorisierung mit Hilfe verschiedener Genehmigungstypen.

  • Clientanmeldedaten für Server-zu-Server-Apps
  • Autorisierungscode für Web-Apps
  • öffentlicher Client mit Autorisierungscode für native/mobile Apps

Dokumentation zu Verstoßrichtlinien für OAuth-Apps

Weitere Informationen zum Erstellen von Zugriffsverletzungsrichtlinien für OAuth-Apps finden Sie im Thema Governance.

Beispiel für eine Server-zu-Server-OAuth-App

Nehmen wir an, Sie sind ein Besitzer mit Zugriff auf einen Omnissa Dienst. Sie haben eine App entwickelt, die Sie beim Aktienhandel unterstützt. Sie nennen die App Trading 1.0. Sie möchten die App auf virtuellen Maschinen ausführen, die von einem anderen Omnissa Dienst verwaltet werden, aber zuerst müssen Sie Ihre App mit APIs und einem Automatisierungsskript autorisieren, das sich dort befindet, wo Ihre Organisation Skripts hostet.

  1. Sie erstellen in Omnissa Connect eine OAuth-2.0-App.
    • Stellen Sie sich dieses Szenario so vor, als würden Sie Ihre App Trading 1.0 (die auf von Omnissa verwalteten virtuellen Maschinen ausgeführt wird) bei Omnissa Connect (dem Autorisierungsserver) registrieren.
    • In Connect initiieren Sie die Erstellung der App, indem Sie auf der Registerkarte Identitätsverwaltung > OAuth-Anwendungen > eigene Apps die Option Neue OAuth-App erstellen auswählen und eine Reihe von Schritten ausführen.
    • Am Ende des Vorgangs stellt Omnissa Connect Clientanmeldedaten aus, die einen geheimen Clientschlüssel und eine Client-ID enthalten.
    • Sie fügen diese Anmeldedaten in Ihre APIs innerhalb Ihres Automatisierungsskripts ein, um ein Zugriffstoken von Connect anzufordern.
  2. Geben Sie in Connect Ihrer App Zugriff auf die Omnissa Connect Organisation.
    • Sie gewähren Zugriff, indem Sie die registrierte App, Trading 1.0, zur Organisation in Omnissa Connect hinzufügen. Dies ist der letzte Schritt im Hinzufügungsprozess.
    • Auf diese Weise kann die App auf die Dienste und Ressourcen in der Organisation zugreifen.
  3. Wenn Sie Ihre Client-App Trading 1.0 ausführen, fordert diese ein Zugriffstoken vom Autorisierungsserver, Omnissa Connect, an.
    • Nach der Autorisierung sendet der Autorisierungsserver, Omnissa Connect, ein Zugriffstoken an die Client-App, und Ihre Client-App kann Zugriff auf Ihre Omnissa Ressourcen anfordern.

Wer kann OAuth-Apps erstellen und verwalten?

Als Benutzer (oder Benutzer mit der Rolle Entwickler, eine erweiterte IGA-Funktion) können Sie Ihre OAuth-Apps erstellen und verwalten.

Sie können auch die OAuth-Apps verwalten, die von anderen Besitzern in Ihrer Organisation erstellt oder hinzugefügt wurden.

Server-zu-Server — Clientanmeldedaten

Wenn Ihre Anwendung einen direkten Zugriff auf einen anderen Server ohne Benutzerberechtigung erfordert, erstellen Sie in Connect eine Server-zu-Server-App. Diese Option basiert auf dem OAuth-2.0-Gewährungstyp. Während dieses Vorgangs verwendet Ihre App ihre OAuth-Anmeldedaten, um von Omnissa Connect ein Zugriffstoken abzurufen.

Bereichsdefinition

Die Bereichsdefinition hat bei Server-zu-Server-Apps eine besondere Bedeutung. Geltungsbereiche bieten eine Möglichkeit der Kontrolle darüber, auf welche Bereiche in Ihrer Organisation Ihr Kunde zugreifen kann, insbesondere mit welcher Rolle, auf welche Ihrer Dienste und mit welcher Berechtigungsstufe.

Als Besitzer können Sie Ihre Server-zu-Server-App zu jeder Ihrer Organisationen hinzufügen. Während Sie also eine große Bandbreite an Zugriffsmöglichkeiten für Ihre App über viele Dienste hinweg festlegen können, wird der Zugriff letztendlich durch die in einer Organisation enthaltenen Dienste bestimmt. Sie erhalten eine Benachrichtigung, wenn Sie eine OAuth-App zu einer Organisation hinzufügen, die die im Geltungsbereich der App enthaltenen Dienste nicht umfasst.

Voraussetzungen

Sie verfügen über die erforderlichen Berechtigungen zum Hinzufügen und Verwalten von OAuth-Apps in dieser Organisation.

Verfahren

  1. Melden Sie sich bei Omnissa Connect an und navigieren Sie zu Identitätsverwaltung > OAuth-Anwendungen.
  2. Wählen Sie die Registerkarte Eigene Apps und dann Neue OAuth-App erstellen aus.
  3. Wählen Sie Server-zu-Server-App und dann Weiter.
    Verwenden Sie Server-zu-Server-Apps, um Token direkt an Ihre App auszugeben.
  4. Registrieren Sie Ihren Client, indem Sie einen Namen und eine Beschreibung eingeben.
  5. Legen Sie für die neue OAuth-App den Wert TTL des Zugriffstokens fest.
    Die Time-to-Live (TTL) des Zugriffstokens definiert den Zeitraum, den das Token gültig ist.
    • Die standardmäßige TTL des Zugriffstokens beträgt 30 Minuten.
    • Die größte Zugriffstoken-TTL, die Sie festlegen können, beträgt 300 Minuten (fünf Stunden).
    • Die minimale Zugriffstoken-TTL-Zeit, die Sie festlegen können, beträgt 1 Minute.
  6. Definieren Sie Geltungsbereiche.
    • Geltungsbereiche bieten eine Möglichkeit der Kontrolle darüber, auf welche Bereiche in Ihrer Organisation Ihr Kunde zugreifen kann, insbesondere mit welcher Rolle, auf welche Ihrer Dienste und mit welcher Berechtigungsstufe.
  7. Klicken Sie auf Erstellen, um die Clientanmeldedaten zu generieren.
  8. Kopieren Sie im Popup-Fenster der OAuth-App die Anmeldedaten oder laden Sie eine JSON-Datei herunter und klicken Sie auf Fortfahren.
    • Sie sind verantwortlich für das Speichern Ihrer Anmeldedaten an einem sicheren Ort.
    • Fügen Sie die Anmeldedaten in die Authentifizierungs-APIs der App in Ihrem Automatisierungsskript ein oder speichern Sie die JSON-Datei mit den Anmeldedaten sicher an einem Ort, an dem die App sie sicher zum Abrufen des Zugriffstokens verwenden kann.
    • Die Client-App muss das Zugriffstoken validieren.
    • Nach der Validierung kann die App nun das Zugriffstoken für den Zugriff auf Ressourcen anfordern.
  9. (Optional) Fügen Sie die App in Connect der aktiven Organisation hinzu.
    • Auf diese Weise kann die App auf die Dienste und Ressourcen in der Connect Organisation zugreifen.
    • Sie können diesen Schritt überspringen und die App später zu dieser und weiteren Organisationen hinzufügen.

Web-Apps – Autorisierungscode

Wenn Ihre App eine normale Web-App ist, die auf einem Server ausgeführt wird und eine Benutzerberechtigung erfordert, erstellen Sie in Connect eine Web-App. Diese Option basiert auf dem OAuth-2.0-Gewährungstyp.

Während dieses Vorgangs autorisieren Benutzer Ihre Anwendung, bevor diese über einen Autorisierungsanforderungs-URL, der einen Autorisierungscode abruft, auf Ressourcen zugreift. Ihre App tauscht den Autorisierungscode gegen ein Zugriffstoken von Connect aus. Mit dem Zugriffstoken kann der Benutzer über die App auf Omnissa Ressourcen zugreifen. Die App kann optional ein Aktualisierungstoken von Connect abrufen.

Voraussetzungen

Sie verfügen über die erforderlichen Berechtigungen zum Hinzufügen und Verwalten von OAuth-Apps in dieser Organisation.

Verfahren

  1. Melden Sie sich bei Omnissa Connect an und navigieren Sie zu Identitätsverwaltung > OAuth-Anwendungen.
  2. Wählen Sie die Registerkarte Eigene Apps und dann Neue OAuth-App erstellen aus.
  3. Wählen Sie Web-/mobile App und dann Weiter.
  4. Registrieren Sie Ihre App, indem Sie die Details der App eingeben.
    • Geben Sie für die neue OAuth-App einen Namen und eine Beschreibung ein.
  5. Geben Sie mindestens einen Umleitungs-URI ein.
    • Nachdem ein Benutzer Ihren Client autorisiert hat, leitet der Autorisierungsserver den Benutzer zurück zu Ihrem Client zu dem URI, den Sie mit einem Zugriffstoken angegeben haben.
    • Es wird empfohlen, mehr als einen URI hinzuzufügen.
    • Verwenden Sie das Format http://acme.com.
  6. Geben Sie eine Zeitspanne für Ihr Zugriffstoken an.
    • Die TTL(Time-to-Live)-Standardeinstellung des Zugriffstokens beträgt 30 Minuten.
    • Der Höchstwert, den Sie festlegen können, beträgt 300 Minuten (fünf Stunden).
    • Der Mindestwert, den Sie festlegen können, beträgt 1 Minute.
  7. Wenn Ihr Zugriffstoken Anforderungen kontinuierlich autorisieren soll, wählen Sie die Option Aktualisierungstoken ausgeben aus und legen Sie die TTL des Aktualisierungstokens fest.
    • Die standardmäßige TTL des Aktualisierungstokens beträgt 30 Minuten.
    • Der Höchstwert, den Sie festlegen können, beträgt 300 Minuten (fünf Stunden).
    • Der Mindestwert, den Sie festlegen können, beträgt 1 Minute.
  8. Definieren Sie Geltungsbereiche.
    • Geltungsbereiche bieten eine Möglichkeit, die Kontrolle darüber zu implementieren, auf welche Bereiche in Ihrer Organisation Ihr Kunde zugreifen kann, insbesondere auf welche Ihrer Dienste und auf welcher Berechtigungsstufe.
  9. Aktivieren Sie das Kontrollkästchen ID öffnen, um Informationen über die Benutzer zu erhalten, die Ihre App autorisieren.
  10. Klicken Sie auf Erstellen, um die Clientanmeldedaten zu generieren.
  11. Kopieren Sie die Anmeldedaten oder laden Sie eine JSON-Datei herunter, die Ihre Anmeldedaten enthält.
    • Sie sind verantwortlich für das Speichern Ihrer Anmeldedaten an einem sicheren Ort.
    • Fügen Sie die Connect Clientanmeldedaten in die Authentifizierungs-APIs der App ein oder speichern Sie die JSON-Datei mit den Anmeldedaten sicher an einem Ort, an dem die App sie sicher zum Abrufen des Zugriffstokens von Connect verwenden kann.
  12. Wählen Sie Fortfahren.

Mobile Apps – Öffentlicher Client mit Autorisierungscode

Öffentliche Clients wie native und mobile Apps können die Vertraulichkeit eines geheimen Clientschlüssels nicht aufrecht erhalten. Wenn Sie für mobile Apps OAuth 2.0 verwenden, generiert Omnissa Connect eine App-ID und verwendet den PKCE (Proof Key for Code Exchange), um zusätzliche Überprüfungen durchzuführen.

PKCE ist eine Technik zur Sicherung öffentlicher Clients, die keinen geheimen Clientschlüssel verwenden. Weitere Informationen finden Sie in der OAuth-Spezifikation Proof Key for Code Exchange by OAuth Public Clients unter https://datatracker.ietf.org/doc/html/rfc7636.

Während dieses Vorgangs autorisieren Benutzer Ihre Anwendung, bevor diese über einen Autorisierungsanforderungs-URL, der die durch Connect generierte App-ID beinhaltet, einen Autorisierungscode abruft, auf Ressourcen zugreift. Ihre App tauscht den Autorisierungscode gegen ein Zugriffstoken von Connect aus. Mit dem Zugriffstoken kann der Benutzer über die App auf Omnissa Ressourcen zugreifen. Die App kann optional ein Aktualisierungstoken von Connect abrufen.

Voraussetzungen

Sie verfügen über die erforderlichen Berechtigungen zum Hinzufügen und Verwalten von OAuth-Apps in dieser Organisation.

Verfahren

  1. Melden Sie sich bei Omnissa Connect an und navigieren Sie zu Identitätsverwaltung > OAuth-Anwendungen.
  2. Wählen Sie die Registerkarte Eigene Apps und dann Neue OAuth-App erstellen aus.
  3. Wählen Sie Web-/mobile App und dann Weiter.
  4. Registrieren Sie Ihre App, indem Sie die Details der App eingeben.
    • Geben Sie für die neue OAuth-App einen Namen und eine Beschreibung ein.
  5. Geben Sie mindestens einen Umleitungs-URI ein.
    • Nachdem ein Benutzer Ihren Client autorisiert hat, leitet der Autorisierungsserver den Benutzer zurück zu Ihrem Client zu dem URI, den Sie mit einem Zugriffstoken angegeben haben.
    • Es wird empfohlen, mehr als einen URI hinzuzufügen.
    • Verwenden Sie das Format http://acme.com.
  6. Geben Sie eine Zeitspanne für Ihr Zugriffstoken an.
    • Die TTL(Time-to-Live)-Standardeinstellung des Zugriffstokens beträgt 30 Minuten.
    • Der Höchstwert, den Sie festlegen können, beträgt 300 Minuten (fünf Stunden).
    • Der Mindestwert, den Sie festlegen können, beträgt 1 Minute.
  7. Wenn Ihr Zugriffstoken Anforderungen kontinuierlich autorisieren soll, wählen Sie die Option Aktualisierungstoken ausgeben aus und legen Sie den Wert TTL des Aktualisierungstokens fest.
    • Die standardmäßige TTL des Aktualisierungstokens beträgt 30 Minuten.
    • Der Höchstwert, den Sie festlegen können, beträgt 300 Minuten (fünf Stunden).
    • Der Mindestwert, den Sie festlegen können, beträgt 1 Minute.
  8. Definieren Sie Geltungsbereiche.
    • Geltungsbereiche bieten eine Möglichkeit, die Kontrolle darüber zu implementieren, auf welche Bereiche in Ihrer Organisation Ihr Kunde zugreifen kann, insbesondere auf welche Ihrer Dienste und auf welcher Berechtigungsstufe.
  9. Aktivieren Sie das Kontrollkästchen ID öffnen, um Informationen über die Benutzer zu erhalten, die Ihre App autorisieren.
  10. Klicken Sie auf Erstellen, um die Clientanmeldedaten zu generieren.
  11. Kopieren Sie die App-ID oder laden Sie eine JSON-Datei herunter, die die App-ID enthält.
    • Sie sind verantwortlich für das Speichern dieser Anmeldedaten an einem sicheren Ort.
    • Fügen Sie die App-ID in die Authentifizierungs-APIs der App ein oder speichern Sie die JSON-Datei mit der App-ID sicher an einem Ort, an dem die App sie sicher zum Abrufen der Aktualisierungstoken von Connect verwenden kann.
  12. Wählen Sie Fortfahren.

So verwalten Sie OAuth 2.0-Apps

Als Besitzer können Sie die Details der OAuth-Apps in Ihrer Organisation erstellen, anzeigen und ändern. Sie können auch die OAuth-Apps verwalten, die von anderen Besitzern in Ihrer Organisation erstellt oder hinzugefügt wurden. Zugriff auf Apps gewähren, die in jeder Organisation erstellt wurden, in der Sie die Besitzerrolle innehaben.

Aktion...Verfahren...
Anzeigen der OAuth-Apps, die Zugriff auf Ihre Organisation haben- Wählen Sie Identitätsverwaltung > OAuth-Apps aus.
- Auf der Registerkarte Apps mit zugewiesenen Rollen können Sie die in anderen Organisationen erstellten Apps mit Zugriff auf Ihre Organisation anzeigen.
Hinzufügen einer in einer anderen Organisation erstellten OAuth-App1. Wählen Sie Identitätsverwaltung > OAuth-Apps und dann die Registerkarte Rollenzugewiesene Apps aus.
2. Wählen Sie OAuth-App hinzufügen aus.
3. Um die hinzuzufügende OAuth-App zu identifizieren, wählen Sie App-ID eingeben oder Anhand Organisation suchen aus.
4. Wählen Sie Fortfahren.

5a. Wenn Sie die Option zum Identifizieren der OAuth-App mithilfe ihrer ID ausgewählt haben, werden Sie aufgefordert, die OAuth-App-ID einzugeben.

5b. Wenn Sie die Option zum Identifizieren der OAuth-App anhand der Organisation, in der sie erstellt wurde, ausgewählt haben, werden Sie aufgefordert, zuerst den Organisationsnamen aus dem Dropdown-Menü und dann die OAuth-App aus der Liste der in dieser Organisation verfügbaren OAuth-Apps auszuwählen. Im Dropdown-Menü Organisation werden nur die Organisationen angezeigt, auf die Sie Besitzerzugriff haben.

6. Überprüfen Sie die App-Details und klicken Sie auf Hinzufügen.
Entfernen einer in einer anderen Organisation erstellten OAuth-App, die Zugriff auf Ihre Organisation hat1. Wählen Sie Identitätsverwaltung > OAuth-Apps und dann die Registerkarte Rollenzugewiesene Apps aus.
2. Wählen Sie in der angezeigten Liste der OAuth-Apps die App aus, die Sie am Zugriff auf Ihre Organisation hindern möchten.
3. Wählen Sie Entfernen aus.
Anzeigen der in Ihrer Organisation erstellten AppsWählen Sie Identitätsverwaltung > OAuth-Apps und dann die Registerkarte Eigene Apps aus.

Hier können Sie alle in Ihrer Organisation erstellten Apps anzeigen.
So erstellen Sie eine neue OAuth-App in Ihrer Organisation:1. Wechseln Sie zu Identitätsverwaltung > OAuth-Apps und wählen Sie die Registerkarte Eigene Apps aus.
2. Wählen Sie Neue OAuth-App erstellen aus.
3. Wählen Sie den Typ der App aus, die Sie hinzufügen möchten:
Verwalten der in Ihrer Organisation erstellten OAuth-AppsWählen Sie Identitätsverwaltung > OAuth-Apps und dann die Registerkarte Eigene Apps aus. Wählen Sie die App aus, die Sie verwalten möchten:

- Um die OAuth-App zu bearbeiten, wählen Sie Bearbeiten.
Hinweis: Wenn Sie die Bereichsdefinition einer App ändern, werden Ihre Änderungen nicht in Instanzen der App aufgenommen, die sich in anderen Organisationen befinden. Um die Bereichsdefinition zu aktualisieren, müssen Besitzer die App aus ihrer Organisation entfernen und sie erneut hinzufügen oder die App so bearbeiten, dass die aktualisierte Bereichsdefinition widergespiegelt wird.

- Um eine App zu entfernen, wählen Sie Löschen.
Hinweis: Diese Aktion kann nicht rückgängig gemacht werden. Anwendungen mit diesen Client-Anmeldedaten können nicht mehr auf geschützte Ressourcen zugreifen und die Anmeldedaten werden ungültig.

- Sie fügen eine Server-zu-Server-App hinzu, die in der Organisation erstellt wurde, die aber noch keinen Zugriff auf die Organisation hat, indem Sie die App auswählen und Rollen zuweisen auswählen. Ändern Sie bei Bedarf die verfügbaren Organisations- und Dienstrollen, die durch den Geltungsbereich der App zulässig sind, und wählen Sie dann Hinzufügen aus.

- Wenn Sie zuerst den Geltungsbereich der App ändern möchten, wählen Sie Bearbeiten aus und nehmen Sie die erforderlichen Änderungen an den Organisations- und Dienstrollen vor. Wählen Sie anschließend Zu dieser Organisation hinzufügen aus.

Hinweis: Web- und mobile Apps können nicht zu Organisationen hinzugefügt werden.

Kann ich einen geheimen App-Schlüssel neu generieren?

Ja, als Besitzer können Sie den geheimen App-Schlüssel einer OAuth-App in Ihrer Organisation neu erzeugen. Dies ist nützlich, wenn der Besitzer, der die OAuth-App erstellt hat, nicht mehr in Ihrem Unternehmen tätig ist und Sie die App weiterhin ausführen möchten.

Kann ich anstelle einer OAuth-App eine API-Token-Authentifizierung verwenden?

Ja, wenn ein API vorschreibt, dass ein Benutzer die authentifizierte Einheit im Autorisierungsvorgang ist, müssen Sie stattdessen ein API-Token verwenden.

Worin besteht der Unterschied zwischen OAuth-Apps und API-Token?

Sowohl OAuth-Apps als auch API-Token werden für die Interaktion mit den Omnissa Connect APIs verwendet. Weitere Informationen zu dieser IGA-Funktion in Connect finden Sie unter API-Token.

Wichtig: Bevor Sie OAuth-Apps des Typs „Server-zu-Server“ für automatisierte Aufrufe Ihrer Cloud-Dienste verwenden, müssen Sie zunächst die entsprechende API-Dokumentation hinzuziehen.

Die API-Token werden von Benutzern in einer Organisation ausgegeben und sind mit dem Benutzerkonto und der Organisation verknüpft, von der das API-Token generiert wurde. Nur die Benutzer, die die API-Token erstellt haben, können diese verwalten.

Sobald sie von einem Benutzer in einer Organisation erstellt wurden, fungieren OAuth-Apps als Einheiten in den Server-zu-Server-Interaktionen und können in mehreren Organisationen verwendet werden. Der Besitzer der OAuth-App ist die Organisation, in der sie erstellt wurde, und kann von Benutzern verwaltet werden, bei denen es sich um Besitzer oder Mitglieder mit einer Rolle vom Typ Entwickler handelt. Weitere Informationen zum Verwalten von Rollenanforderungen finden Sie im Thema Anforderungen.

Sie können sowohl OAuth-Apps als auch API-Token verwenden, um Prozesse zu automatisieren, die mit APIs interagieren. Der Unterschied besteht darin, dass die API-Token das Benutzerkonto in das Zugriffstoken einbeziehen, während OAuth-Apps die Autorisierung ohne Benutzerkonto durchführen. Wenn Sie ein API-Token oder eine OAuth-App verwenden, um einen API-Aufruf durchzuführen, müssen Sie die spezifischen Anforderungen des API-Diensts beachten, der an der Interaktion beteiligt ist.

Einige APIs benötigen ein Benutzerkonto, das als authentifizierte Einheit verwendet wird, andere jedoch nicht. Wenn Sie z.B. in Omnissa Connect ein API aufrufen, um Abonnementinformationen für Ihre Organisation abzurufen, können Sie entweder eine OAuth-App des Typs „Server-zu-Server“ oder ein API-Token verwenden, um Aufrufe des API-Diensts zu tätigen, da keine Authentifizierung über Benutzeranmeldedaten erforderlich ist und Clientanmeldedaten ebenfalls akzeptiert werden. Wenn eine API von den Benutzern einer Organisation zur Aktualisierung ihrer Kennwörter verwendet wird, benötigt die API einen Benutzer, der als authentifizierende Einheit fungiert.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…