Sie können Anwendungen, die das OIDC-Authentifizierungsprotokoll (OpenID Connect) verwenden, dem Omnissa Access-Katalog hinzufügen und sie wie alle anderen Anwendungen im Katalog verwalten. Sie können eine Zugriffsrichtlinie auf jede Anwendung anwenden, um festzulegen, wie Benutzer basierend auf Kriterien wie z. B. Netzwerkbereich und Gerätetyp authentifiziert werden. Nachdem Sie die Anwendung hinzugefügt haben, weisen Sie sie Benutzern und Gruppen zu.
Zum Hinzufügen einer OpenID Connect-Anwendung geben Sie die Ziel-URL der Anwendung, die Umleitungs-URL, die Client-ID, den Clienttyp und den geheimen Client-Schlüssel (optional, hängt vom Clienttyp ab) ein.
Wenn Sie eine OpenID Connect-Anwendung zum Katalog hinzufügen, wird automatisch ein OAuth 2.0-Client in Omnissa Access für die Anwendung erstellt. Der Client wird mit den Konfigurationsinformationen erstellt, den Sie beim Hinzufügen der Anwendung angegeben haben, dazu gehören die Ziel-URL, die Umleitungs-URL, die Client-ID, der Clienttyp und der geheime Client-Schlüssel (optional, hängt vom Clienttyp ab).
Der Clienttyp bestimmt, ob es sich bei dem OAuth 2.0-Client um einen öffentlichen oder einen vertraulichen Client handelt. Weitere Informationen zu den Clienttypen finden Sie unter Hinzufügen von OAuth 2.0-Benutzerzugriffsclients zu Omnissa Access. Proof Key for Code Exchange (PKCE), eine Erweiterung des OAuth 2.0-Protokolls zur Verbesserung der Sicherheit des Autorisierungscode-Flows, wird bei öffentlichen Clients immer erzwungen und ist bei vertraulichen Clients optional. Beachten Sie, dass Omnissa Access ausschließlich die S256-Code-Abfragemethode für PKCE unterstützt.
Alle anderen Parameter verwenden Standardwerte. Dazu gehören:
-
Gewährungstyp: Authorization_code, Refresh_token
-
Geltungsbereich: Admin, OpenID, Benutzer
-
Anzeige Benutzergewährung: False
-
Time-To-Live (TTL) des Zugriffstokens: 3 Stunden
-
Time-To-Live (TTL) des Aktualisierungstokens: Aktiviert und auf 90 Tage festgelegt
-
Time-To-Live (TTL) des Aktualisierungstokens im Leerlauf: 4 Tage
Sie können den OAuth 2.0-Client für die Anwendung auf der Seite Einstellungen > OAuth 2.0-Verwaltung anzeigen. Suchen Sie auf der Registerkarte Clients die Client-ID und klicken Sie darauf, um die Konfigurationsinformationen anzuzeigen.
Achtung: Löschen Sie nicht den mit der Anwendung verknüpften OAuth 2.0-Client, da anderenfalls die Anwendung nicht mehr für Benutzer verfügbar ist.
Wenn Sie die Anwendung aus dem Katalog löschen, wird der OAuth 2.0-Client ebenfalls gelöscht.
Authentifizierungsprozess, wenn der Zugriff auf die Anwendung über Omnissa erfolgt
Wenn ein Benutzer auf die Anwendung in Omnissa klickt, läuft der Authentifizierungsprozess wie folgt ab:
- Der Benutzer klickt auf die Anwendung in Omnissa.
- Omnissa Access leitet den Benutzer zur Ziel-URL um.
- Die Anwendung leitet den Benutzer mit einer Autorisierungsanforderung zu Omnissa Access um.
- Omnissa Access authentifiziert den Benutzer anhand der Authentifizierungsrichtlinie, die Sie für die Anwendung angegeben haben.
- Omnissa Access überprüft, ob der Benutzer für die Anwendung berechtigt ist.
- Omnissa Access sendet den Autorisierungscode an die Umleitungs-URL.
- Mithilfe des Autorisierungscodes fordert die Anwendung das Zugriffstoken an.
- Omnissa Access sendet das ID-Token, Zugriffstoken und Aktualisierungstoken an die Anwendung.
Authentifizierungsprozess, wenn der Zugriff auf die Anwendung direkt über den Dienstanbieter erfolgt
Wenn ein Benutzer direkt über den Dienstanbieter auf die Anwendung zugreift, läuft der Authentifizierungsprozess wie folgt ab:
- Der Benutzer klickt auf die Anwendung.
- Der Benutzer wird zu Omnissa Access zur Authentifizierung zu umgeleitet.
- Omnissa Access authentifiziert den Benutzer anhand der Authentifizierungsrichtlinie, die Sie für die Anwendung angegeben haben.
- Omnissa Access überprüft, ob der Benutzer für die Anwendung berechtigt ist.
- Omnissa Access sendet ein ID-Token an den Dienstanbieter.
Für OIDC-Anwendungen verfügbare Endpoints
Informationen zu den für OIDC-Anwendungen verfügbaren Endpoints finden Sie im Abschnitt OIDC in der Omnissa Access-API-Referenz. Sie können die OpenID-Anbieterkonfiguration auch über den bekannten URI /acs/.well-known/openid-configuration abrufen, der Metadaten mit Beschreibungen zu den verfügbaren OIDC- und OAuth 2.0-Endpoints veröffentlicht.
War diese Seite hilfreich?