Um Endbenutzern die Authentifizierung über einen IDP mithilfe des Open ID Connect-Protokolls zu ermöglichen, müssen die folgenden Parameter auf dem IDP konfiguriert werden.
Konfiguration der OIDC-Anwendung
-
Der Identitätsanbieter (IDP) muss mit einer gültigen OIDC-Anwendung eingerichtet werden.
-
Die Anwendung muss einen Umleitungs-URI im folgenden Format enthalten, vorausgesetzt, der Identitätsanbieter validiert den
redirect_uriin der eingehenden Anforderung.https://<LB_URL>/portal/oidcAuthCodeCallback -
Der
<LB_URL>muss dem Wert entsprechen, der in einer der folgenden HTTP-Kopfzeilen in der Anforderung vorliegt, die an Unified Access Gateway gesendet wurde.- X-Forwarded-Host
- Host
-
Wenn sowohl X-Forwarded-Host als auch Host vorhanden sind, wird X-Forwarded-Host verwendet.
Anforderungen an das Ermittlungsdokument
Wenn Unified Access Gateway den OIDC-Ermittlungs-Endpoint anfordert (in der Regel /.well-known/openid-configuration), muss der Identitätsanbieter mindestens mit den folgenden Feldern antworten.
| Feldname | Beschreibung |
|---|---|
issuer | Der eindeutige Bezeichner für den Identitätsanbieter |
authorization_endpoint | URL für die Autorisierungsanforderung |
token_endpoint | URL zum Austauschen des Autorisierungscodes für Token |
userinfo_endpoint | URL zum Abrufen von Benutzerinformationen |
jwks_uri | URL zum Abrufen der öffentlichen Schlüssel für die Tokenüberprüfung |
Anforderungen an die Token-Endpoint-Antwort
Die Antwort vom token_endpoint muss die folgenden Informationen enthalten.
| Tokenname | Erforderlich | Beschreibung |
|---|---|---|
access_token | Ja | Wird verwendet, um den Zugriff auf geschützte Ressourcen zu autorisieren |
id_token | Ja | Enthält Benutzeridentitätsansprüche |
Der id_token muss die folgenden Ansprüche enthalten.
| Anspruch | Erforderlich | Beschreibung |
|---|---|---|
iss | Ja | Bezeichner des Ausstellers |
sub | Ja | Antragsteller (Benutzerbezeichner) |
exp | Ja | Ablaufzeit |
preferred_username | Ja* | Bevorzugter Benutzername |
email | Ja* | E-Mail-Adresse des Benutzers |
name | Ja* | Vollständiger Name des Benutzers |
*Wenn preferred_username oder email oder name in der id_token nicht vorhanden sind, müssen sie vom userinfo_endpoint abgerufen werden.
Benutzerinfo-Endpoint-Anforderungen
Bei Nutzung muss der userinfo_endpoint die folgenden Ansprüche zurückgeben.
| Anspruch | Erforderlich |
|---|---|
preferred_username | Ja |
email | Ja |
name | Ja |
Beispiel-Token
{
"sub": "00ukuzchb1ZY7krC85d7",
"name": "firstname lastname",
"email": "test@domain.com",
"ver": 1,
"iss": "https://test.okta.com",
"aud": "client-id",
"iat": 1748414018,
"exp": 1748417618,
"jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
"amr": [
"pwd"
],
"idp": "00okuy73u8S5TYsaz5d7",
"preferred_username": "test@domain.com",
"auth_time": 1748413974,
"at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}
War diese Seite hilfreich?