Skip to main content

28 juillet 2026

Conditions requises relatives à l'authentification OIDC pour la configuration du fournisseur d'identité

Pour permettre aux utilisateurs finaux de s'authentifier via un fournisseur d'identité à l'aide du protocole Open ID Connect, les paramètres suivants doivent être configurés sur le fournisseur d'identité.

Configuration de l'application OIDC

  • Le fournisseur d'identité doit être configuré avec une application OIDC valide.

  • L'application doit inclure un URI de redirection au format suivant, à condition que le fournisseur d'identité valide redirect_uri dans la demande entrante.

    https://<LB_URL>/portal/oidcAuthCodeCallback
    
  • <LB_URL> doit correspondre à la valeur trouvée dans l'un des en-têtes HTTP suivants dans la demande envoyée à Unified Access Gateway.

    • X-Forwarded-Host
    • Host
  • Si X-Forwarded-Host et Host sont présents, X-Forwarded-Host est utilisé.

Conditions requises du document de détection

Lorsque Unified Access Gateway demande le point de terminaison de détection OIDC (généralement /.well-known/openid-configuration), le fournisseur d'identité doit répondre avec au moins les champs suivants.

Nom du champDescription
issuerIdentificateur unique pour le fournisseur d'identité
authorization_endpointURL de la demande d'autorisation
token_endpointURL pour échanger le code d'autorisation contre des jetons
userinfo_endpointURL pour récupérer les informations utilisateur
jwks_uriURL pour récupérer les clés publiques dans le cadre de la vérification des jetons

Conditions requises relatives à la réponse du point de terminaison du jeton

La réponse de token_endpoint doit inclure les informations suivantes.

Nom du jetonObligatoireDescription
access_tokenOuiUtilisé pour autoriser l'accès aux ressources protégées
id_tokenOuiContient des réclamations concernant l'identité de l'utilisateur

id_token doit inclure les réclamations suivantes.

RéclamationObligatoireDescription
issOuiIdentifiant de l'émetteur
subOuiSujet (identifiant de l'utilisateur)
expOuiDélai d'expiration
preferred_usernameOui*Nom d'utilisateur préféré
emailOui*E-mail de l'utilisateur
nameOui*Nom complet de l'utilisateur

*Si une ou plusieurs des réclamations (preferred_username, email ou name) sont absentes dans id_token, elle doivent être obtenues auprès de userinfo_endpoint.

Configuration requise du point de terminaison Userinfo

S'il est utilisé, userinfo_endpoint doit renvoyer les réclamations suivantes.

RéclamationObligatoire
preferred_usernameOui
emailOui
nameOui

Exemple de jeton

{
  "sub": "00ukuzchb1ZY7krC85d7",
  "name": "firstname lastname",
  "email": "test@domain.com",
  "ver": 1,
  "iss": "https://test.okta.com",
  "aud": "client-id",
  "iat": 1748414018,
  "exp": 1748417618,
  "jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
  "amr": [
    "pwd"
  ],
  "idp": "00okuy73u8S5TYsaz5d7",
  "preferred_username": "test@domain.com",
  "auth_time": 1748413974,
  "at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…