Skip to main content

28. Juli 2026

Anforderungen an die OIDC-Authentifizierung für die IDP-Konfiguration

Um Endbenutzern die Authentifizierung über einen IDP mithilfe des Open ID Connect-Protokolls zu ermöglichen, müssen die folgenden Parameter auf dem IDP konfiguriert werden.

Konfiguration der OIDC-Anwendung

  • Der Identitätsanbieter (IDP) muss mit einer gültigen OIDC-Anwendung eingerichtet werden.

  • Die Anwendung muss einen Umleitungs-URI im folgenden Format enthalten, vorausgesetzt, der Identitätsanbieter validiert den redirect_uri in der eingehenden Anforderung.

    https://<LB_URL>/portal/oidcAuthCodeCallback
    
  • Der <LB_URL> muss dem Wert entsprechen, der in einer der folgenden HTTP-Kopfzeilen in der Anforderung vorliegt, die an Unified Access Gateway gesendet wurde.

    • X-Forwarded-Host
    • Host
  • Wenn sowohl X-Forwarded-Host als auch Host vorhanden sind, wird X-Forwarded-Host verwendet.

Anforderungen an das Ermittlungsdokument

Wenn Unified Access Gateway den OIDC-Ermittlungs-Endpoint anfordert (in der Regel /.well-known/openid-configuration), muss der Identitätsanbieter mindestens mit den folgenden Feldern antworten.

FeldnameBeschreibung
issuerDer eindeutige Bezeichner für den Identitätsanbieter
authorization_endpointURL für die Autorisierungsanforderung
token_endpointURL zum Austauschen des Autorisierungscodes für Token
userinfo_endpointURL zum Abrufen von Benutzerinformationen
jwks_uriURL zum Abrufen der öffentlichen Schlüssel für die Tokenüberprüfung

Anforderungen an die Token-Endpoint-Antwort

Die Antwort vom token_endpoint muss die folgenden Informationen enthalten.

TokennameErforderlichBeschreibung
access_tokenJaWird verwendet, um den Zugriff auf geschützte Ressourcen zu autorisieren
id_tokenJaEnthält Benutzeridentitätsansprüche

Der id_token muss die folgenden Ansprüche enthalten.

AnspruchErforderlichBeschreibung
issJaBezeichner des Ausstellers
subJaAntragsteller (Benutzerbezeichner)
expJaAblaufzeit
preferred_usernameJa*Bevorzugter Benutzername
emailJa*E-Mail-Adresse des Benutzers
nameJa*Vollständiger Name des Benutzers

*Wenn preferred_username oder email oder name in der id_token nicht vorhanden sind, müssen sie vom userinfo_endpoint abgerufen werden.

Benutzerinfo-Endpoint-Anforderungen

Bei Nutzung muss der userinfo_endpoint die folgenden Ansprüche zurückgeben.

AnspruchErforderlich
preferred_usernameJa
emailJa
nameJa

Beispiel-Token

{
  "sub": "00ukuzchb1ZY7krC85d7",
  "name": "firstname lastname",
  "email": "test@domain.com",
  "ver": 1,
  "iss": "https://test.okta.com",
  "aud": "client-id",
  "iat": 1748414018,
  "exp": 1748417618,
  "jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
  "amr": [
    "pwd"
  ],
  "idp": "00okuy73u8S5TYsaz5d7",
  "preferred_username": "test@domain.com",
  "auth_time": 1748413974,
  "at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…