Puede configurar OpenID Connect en Unified Access Gateway para permitir que los usuarios finales se autentiquen a través de un IDP mediante el protocolo OpenID Connect.
Requisitos
- Asegúrese de que la URL de configuración del proveedor de OIDC (IDP) esté en funcionamiento antes de configurar Unified Access Gateway.
- Asegúrese de que siempre se pueda acceder a los endpoints de OIDC desde Unified Access Gateway, ya que cada solicitud de autenticación implica la comunicación entre Unified Access Gateway e IDP.
- Los detalles de Unified Access Gateway deben registrarse con el proveedor de OIDC y obtener el identificador y secreto de cliente.
- La información del certificado del proveedor de OIDC debe estar disponible si no está emitido por una entidad de certificación de confianza.
Procedimiento
-
En la sección Configurar manualmente de la interfaz de usuario del administrador, haga clic en Seleccionar.
-
En Configuración general, active el botón para mostrar la configuración de autenticación.
-
Haga clic en el icono de engranaje de OpenID Connect.
-
En la ventana OpenID Connect, haga clic en Agregar.
-
Configure las opciones de OpenID Connect y guarde esta configuración.
Opción Acción ID de configuración Introduzca un identificador de configuración único para la opción de OIDC. Se hará referencia a esto cuando OIDC esté configurado como método de autenticación preferido. URL de configuración Introduzca la URL de configuración obtenida del proveedor de OpenID.
Ejemplo:https://auth.example.com/.well-known/openid-configurationID de cliente Introduzca un identificador de cliente único del proveedor de OpenID después de registrar el cliente. Secreto de cliente Introduzca el código secreto asociado al identificador de cliente del proveedor de OpenID. Forzar siempre la autenticación de OIDC Active esta opción para forzar al proveedor de OIDC a volver a autenticar el usuario cuando intente conectarse a UAG aunque ya exista una sesión autenticada en el proveedor de OpenID Connect. Certificados de confianza Nota: Si la URL de configuración está alojada con un certificado no firmado por una CA, puede cargar un certificado de confianza o agregar una huella digital. - Para seleccionar un certificado en formato PEM y agregarlo al almacén de confianza, haga clic en +.
- Para proporcionar un nombre diferente, edite el cuadro de texto del alias. De forma predeterminada, el nombre de alias es el nombre de archivo del certificado PEM.
- Para eliminar un certificado del almacén de confianza, haga clic en -.
Huella digital de URL de configuración Nota: Si la URL de configuración está alojada con un certificado no firmado por una CA, puede cargar un certificado de confianza o agregar una huella digital. Cuando el certificado del servidor es de confianza en función de la huella digital, se omite la verificación del nombre de host y la comprobación de validez del certificado.
Introduzca la lista de huellas digitales del certificado del servidor TLS aceptables para la URL de configuración con el siguiente formato:[alg]=xx:xx.....-
alg- sha1, sha256 (valor predeterminado), sha384 o sha512 -
xx- son dígitos hexadecimales -
:- es un separador
Ejemplo:
sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849Tiempo de espera del servidor en segundos Introduzca el tiempo de espera en segundos (1 como mínimo y 120 como máximo) para comunicarse con el proveedor de OIDC. De forma predeterminada, el valor de tiempo de espera se establece en 60 segundos.
¿Le resultó útil esta página?