Para permitir que los usuarios finales se autentiquen a través de un IdP mediante el protocolo OpenID Connect, se deben configurar los siguientes parámetros en el IdP.
Configuración de la aplicación de OIDC
-
El proveedor de identidad (IdP) debe configurarse con una aplicación de OIDC válida.
-
La aplicación debe incluir un URI de redireccionamiento en el siguiente formato, siempre que el IdP valide
redirect_urien la solicitud entrante.https://<LB_URL>/portal/oidcAuthCodeCallback -
<LB_URL>debe tener el valor que se encuentra en uno de los siguientes encabezados HTTP en la solicitud enviada a Unified Access Gateway.- X-Forwarded-Host
- Host
-
Si tanto X-Forwarded-Host como Host están presentes, se utilizará X-Forwarded-Host.
Requisitos de documentos de detección
Cuando Unified Access Gateway solicita el endpoint de detección de OIDC (normalmente /.well-known/openid-configuration), el IdP debe responder con al menos los siguientes campos.
| Nombre del campo | Descripción |
|---|---|
issuer | El identificador único del IdP |
authorization_endpoint | URL de la solicitud de autorización |
token_endpoint | URL para intercambiar el código de autorización para tokens |
userinfo_endpoint | URL para recuperar la información del usuario |
jwks_uri | URL para recuperar las claves públicas para la verificación de tokens |
Requisitos de respuesta de token_endpoint
La respuesta de token_endpoint debe incluir la siguiente información.
| Nombre del token | Obligatorio | Descripción |
|---|---|---|
access_token | Sí | Se utiliza para autorizar el acceso a los recursos protegidos |
id_token | Sí | Contiene notificaciones de identidad del usuario |
id_token debe incluir las siguientes notificaciones.
| Notificación | Obligatorio | Descripción |
|---|---|---|
iss | Sí | Identificador de emisor |
sub | Sí | Asunto (identificador de usuario) |
exp | Sí | Hora de caducidad |
preferred_username | Sí* | Nombre de usuario preferido |
email | Sí* | Correo electrónico del usuario |
name | Sí* | Nombre completo del usuario |
*Si preferred_username, email o name están ausentes en id_token, deberán obtenerse de userinfo_endpoint.
Requisitos de userinfo_endpoint
Si se utiliza userinfo_endpoint, debe devolver las siguientes notificaciones.
| Notificación | Obligatorio |
|---|---|
preferred_username | Sí |
email | Sí |
name | Sí |
Token de ejemplo
{
"sub": "00ukuzchb1ZY7krC85d7",
"name": "firstname lastname",
"email": "test@domain.com",
"ver": 1,
"iss": "https://test.okta.com",
"aud": "client-id",
"iat": 1748414018,
"exp": 1748417618,
"jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
"amr": [
"pwd"
],
"idp": "00okuy73u8S5TYsaz5d7",
"preferred_username": "test@domain.com",
"auth_time": 1748413974,
"at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}
¿Le resultó útil esta página?