Sie können OpenID Connect auf Unified Access Gateway so konfigurieren, dass sich Endbenutzer mithilfe des Open ID Connect-Protokolls über einen IDP authentifizieren können.
Voraussetzungen
- Stellen Sie sicher, dass die Konfigurations-URL des OIDC-Anbieters (IDP) eingerichtet ist und ausgeführt wird, bevor Sie Unified Access Gateway konfigurieren.
- Stellen Sie sicher, dass die OIDC-Endpoints immer über Unified Access Gateway erreichbar sind, da jede Authentifizierungsanforderung die Kommunikation zwischen Unified Access Gateway und IDP beinhaltet.
- Unified Access Gateway-Details müssen beim OIDC-Anbieter registriert werden, um die Client-ID und den geheimen Schlüssel abzurufen.
- Informationen zum OIDC-Anbieterzertifikat müssen verfügbar sein, wenn es nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt wurde.
- Wenn ein Lastausgleichsdienst vorhanden ist, muss er so konfiguriert werden, dass er denselben eingehenden Hostnamen über den X-Forwarded-Host-Header an Unified Access Gateway sendet.
Prozedur
-
Klicken Sie im Abschnitt Manuell konfigurieren der Admin-Benutzeroberfläche auf Auswählen.
-
Klicken Sie unter Allgemeine Einstellungen auf die Schaltfläche Authentifizierungseinstellungen.
-
Klicken Sie auf das Zahnradsymbol OpenID Connect.
-
Klicken Sie im Fenster „OpenID Connect“ auf Hinzufügen.
-
Konfigurieren Sie die OpenID Connect-Optionen und speichern Sie diese Konfiguration.
Option Aktion Konfigurations-ID Geben Sie eine eindeutige Konfigurations-ID für die OIDC-Einstellung ein. Darauf wird verwiesen, wenn OIDC als bevorzugte Authentifizierungsmethode konfiguriert ist. Konfigurations-URL Geben Sie die vom OpenID-Anbieter abgerufene Konfigurations-URL ein.
Beispiel: https://auth.example.com/.well-known/openid-configurationClient-ID Geben Sie die eindeutige Client-ID vom OpenID-Anbieter ein, nachdem der Client registriert wurde. Client-Secret Geben Sie den geheimen Code ein, der der Client-ID des OpenID-Anbieters zugeordnet ist. OIDC-Authentifizierung immer erzwingen Aktivieren Sie diese Option, um den OIDC-Anbieter zu zwingen, den Benutzer bei der Verbindung mit UAG erneut zu authentifizieren, auch wenn bereits eine authentifizierte Sitzung beim OpenID Connect-Anbieter vorhanden ist. Vertrauenswürdige Zertifikate Hinweis: Wenn die Konfigurations-URL mit einem Zertifikat gehostet wird, das kein von einer Zertifizierungsstelle signiertes Zertifikat ist, können Sie ein vertrauenswürdiges Zertifikat hochladen oder einen Fingerabdruck hinzufügen. - Klicken Sie auf +, um ein Zertifikat im PEM-Format auszuwählen und es zum Trust Store hinzuzufügen.
- Um einen anderen Namen anzugeben, bearbeiten Sie das Textfeld „Alias“. Standardmäßig ist der Aliasname der Dateiname des PEM-Zertifikats.
- Klicken Sie auf -, um ein Zertifikat aus dem Trust Store zu entfernen.
Fingerabdruck der Konfigurations-URL Hinweis: Wenn die Konfigurations-URL mit einem Zertifikat gehostet wird, das kein von einer Zertifizierungsstelle signiertes Zertifikat ist, können Sie ein vertrauenswürdiges Zertifikat hochladen oder einen Fingerabdruck hinzufügen. Wenn das Serverzertifikat basierend auf einem Fingerabdruck als vertrauenswürdig eingestuft wird, werden die Verifizierung des Hostnamens und die Gültigkeitsprüfung für das Zertifikat übersprungen.
Geben Sie die Liste der akzeptablen Fingerabdrücke für TLS-Serverzertifikate für die Konfigurations-URL im folgenden Format ein:[alg]=xx:xx.....-
alg– sha1, sha256 (Standard), sha384 oder sha512 -
xx– Hexadezimalzahlen -
:– ist ein Trennzeichen
Beispiel:
sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849Server-Zeitüberschreitung in Sekunden Geben Sie die Zeitüberschreitung in Sekunden (min. 1 Sek., max. 120 Sek.) für die Kommunikation mit dem OIDC-Anbieter ein. Standardmäßig ist der Zeitüberschreitungswert auf 60 Sekunden festgelegt.
War diese Seite hilfreich?