Skip to main content

20 de julio de 2026

Requisitos de autenticación OIDC para la configuración del IdP

Para permitir que los usuarios finales se autentiquen a través de un IdP mediante el protocolo OpenID Connect, se deben configurar los siguientes parámetros en el IdP.

Configuración de la aplicación de OIDC

  • El proveedor de identidad (IdP) debe configurarse con una aplicación de OIDC válida.

  • La aplicación debe incluir un URI de redireccionamiento en el siguiente formato, siempre que el IdP valide redirect_uri en la solicitud entrante.

    https://<LB_URL>/portal/oidcAuthCodeCallback
    
  • <LB_URL> debe tener el valor que se encuentra en uno de los siguientes encabezados HTTP en la solicitud enviada a Unified Access Gateway.

    • X-Forwarded-Host
    • Host
  • Si tanto X-Forwarded-Host como Host están presentes, se utilizará X-Forwarded-Host.

Requisitos de documentos de detección

Cuando Unified Access Gateway solicita el endpoint de detección de OIDC (normalmente /.well-known/openid-configuration), el IdP debe responder con al menos los siguientes campos.

Nombre del campoDescripción
issuerEl identificador único del IdP
authorization_endpointURL de la solicitud de autorización
token_endpointURL para intercambiar el código de autorización para tokens
userinfo_endpointURL para recuperar la información del usuario
jwks_uriURL para recuperar las claves públicas para la verificación de tokens

Requisitos de respuesta de token_endpoint

La respuesta de token_endpoint debe incluir la siguiente información.

Nombre del tokenObligatorioDescripción
access_tokenSe utiliza para autorizar el acceso a los recursos protegidos
id_tokenContiene notificaciones de identidad del usuario

id_token debe incluir las siguientes notificaciones.

NotificaciónObligatorioDescripción
issIdentificador de emisor
subAsunto (identificador de usuario)
expHora de caducidad
preferred_usernameSí*Nombre de usuario preferido
emailSí*Correo electrónico del usuario
nameSí*Nombre completo del usuario

*Si preferred_username, email o name están ausentes en id_token, deberán obtenerse de userinfo_endpoint.

Requisitos de userinfo_endpoint

Si se utiliza userinfo_endpoint, debe devolver las siguientes notificaciones.

NotificaciónObligatorio
preferred_username
email
name

Token de ejemplo

{
  "sub": "00ukuzchb1ZY7krC85d7",
  "name": "firstname lastname",
  "email": "test@domain.com",
  "ver": 1,
  "iss": "https://test.okta.com",
  "aud": "client-id",
  "iat": 1748414018,
  "exp": 1748417618,
  "jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
  "amr": [
    "pwd"
  ],
  "idp": "00okuy73u8S5TYsaz5d7",
  "preferred_username": "test@domain.com",
  "auth_time": 1748413974,
  "at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…