Pour permettre aux utilisateurs finaux de s'authentifier via un fournisseur d'identité à l'aide du protocole Open ID Connect, les paramètres suivants doivent être configurés sur le fournisseur d'identité.
Configuration de l'application OIDC
-
Le fournisseur d'identité doit être configuré avec une application OIDC valide.
-
L'application doit inclure un URI de redirection au format suivant, à condition que le fournisseur d'identité valide
redirect_uridans la demande entrante.https://<LB_URL>/portal/oidcAuthCodeCallback -
<LB_URL>doit correspondre à la valeur trouvée dans l'un des en-têtes HTTP suivants dans la demande envoyée à Unified Access Gateway.- X-Forwarded-Host
- Host
-
Si X-Forwarded-Host et Host sont présents, X-Forwarded-Host est utilisé.
Conditions requises du document de détection
Lorsque Unified Access Gateway demande le point de terminaison de détection OIDC (généralement /.well-known/openid-configuration), le fournisseur d'identité doit répondre avec au moins les champs suivants.
| Nom du champ | Description |
|---|---|
issuer | Identificateur unique pour le fournisseur d'identité |
authorization_endpoint | URL de la demande d'autorisation |
token_endpoint | URL pour échanger le code d'autorisation contre des jetons |
userinfo_endpoint | URL pour récupérer les informations utilisateur |
jwks_uri | URL pour récupérer les clés publiques dans le cadre de la vérification des jetons |
Conditions requises relatives à la réponse du point de terminaison du jeton
La réponse de token_endpoint doit inclure les informations suivantes.
| Nom du jeton | Obligatoire | Description |
|---|---|---|
access_token | Oui | Utilisé pour autoriser l'accès aux ressources protégées |
id_token | Oui | Contient des réclamations concernant l'identité de l'utilisateur |
id_token doit inclure les réclamations suivantes.
| Réclamation | Obligatoire | Description |
|---|---|---|
iss | Oui | Identifiant de l'émetteur |
sub | Oui | Sujet (identifiant de l'utilisateur) |
exp | Oui | Délai d'expiration |
preferred_username | Oui* | Nom d'utilisateur préféré |
email | Oui* | E-mail de l'utilisateur |
name | Oui* | Nom complet de l'utilisateur |
*Si une ou plusieurs des réclamations (preferred_username, email ou name) sont absentes dans id_token, elle doivent être obtenues auprès de userinfo_endpoint.
Configuration requise du point de terminaison Userinfo
S'il est utilisé, userinfo_endpoint doit renvoyer les réclamations suivantes.
| Réclamation | Obligatoire |
|---|---|
preferred_username | Oui |
email | Oui |
name | Oui |
Exemple de jeton
{
"sub": "00ukuzchb1ZY7krC85d7",
"name": "firstname lastname",
"email": "test@domain.com",
"ver": 1,
"iss": "https://test.okta.com",
"aud": "client-id",
"iat": 1748414018,
"exp": 1748417618,
"jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
"amr": [
"pwd"
],
"idp": "00okuy73u8S5TYsaz5d7",
"preferred_username": "test@domain.com",
"auth_time": 1748413974,
"at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}
Cette page vous a-t-elle été utile ?