Vous pouvez configurer OpenID Connect sur Unified Access Gateway pour permettre aux utilisateurs finaux de s'authentifier via un fournisseur d'identité à l'aide du protocole Open ID Connect.
Conditions préalables
- Assurez-vous que l'URL de configuration du fournisseur d'identité OIDC est active et en cours d'exécution avant de configurer Unified Access Gateway.
- Assurez-vous que les points de terminaison OIDC sont toujours accessibles à partir d'Unified Access Gateway, car chaque demande d'authentification implique une communication entre Unified Access Gateway et le fournisseur d'identité.
- Les détails d'Unified Access Gateway doivent être enregistrés dans le fournisseur OIDC et obtenir l'ID client et la clé secrète.
- Les informations sur le certificat du fournisseur OIDC doivent être disponibles si elles ne sont pas émises par une autorité de certification approuvée.
- S'il existe un équilibreur de charge, il doit être configuré pour envoyer le même nom d'hôte entrant à Unified Access Gateway via l'en-tête X-Forwarded-Host.
Procédure
-
Dans la section Configurer manuellement de l'interface utilisateur d'administration, cliquez sur Sélectionner.
-
Dans Paramètres généraux, faites basculer le bouton sur Paramètres d'authentification.
-
Cliquez sur l'icône OpenID Connect en forme de roue dentée.
-
Dans la fenêtre OpenID Connect, cliquez sur Ajouter.
-
Configurez les options OpenID Connect et enregistrez cette configuration.
Option Action ID de configuration Entrez un ID de configuration unique pour le paramètre OIDC. Cette option sera utilisée lorsqu'OIDC sera configuré comme méthode d'authentification privilégiée. URL de configuration Entrez l'URL de configuration obtenue à partir du fournisseur OpenID.
Exemple : « https://auth.example.com/.well-known/openid-configuration »ID de client Entrez un ID client unique à partir du fournisseur OpenID après l'enregistrement du client. Secret du client Entrez le code secret associé à l'ID client à partir du fournisseur OpenID. Toujours forcer l'authentification OIDC Activez cette option pour appliquer de force le fournisseur OIDC pour réauthentifier l'utilisateur lorsque celui-ci essaie de se connecter à UAG, même si une session authentifiée existe sur le fournisseur OpenID Connect. Certificats approuvés Remarque : si l'URL de configuration est hébergée avec un certificat qui n'est pas un certificat signé par une autorité de certification, vous pouvez télécharger un certificat approuvé ou ajouter une empreinte numérique. - Pour sélectionner un certificat au format PEM et l'ajouter au magasin d'approbations, cliquez sur le signe +.
- Pour fournir un nom différent, modifiez la zone de texte de l'alias. Par défaut, le nom d'alias est le nom de fichier du certificat PEM.
- Pour supprimer un certificat du magasin d'approbations, cliquez sur le signe -.
Empreinte numérique de l'URL de configuration Remarque : si l'URL de configuration est hébergée avec un certificat qui n'est pas un certificat signé par une autorité de certification, vous pouvez télécharger un certificat approuvé ou ajouter une empreinte numérique. Lorsque le certificat de serveur est approuvé à partir de l'empreinte numérique, la vérification du nom d'hôte et le contrôle de validité du certificat sont ignorés.
Entrez la liste des empreintes numériques de certificat de serveur TLS acceptables pour l'URL de configuration au format suivant :[alg]=xx:xx.....-
alg- sha1, sha256 (par défaut), sha384 ou sha512 -
xx- chiffres hexadécimaux -
:- est un séparateur
Exemple :
sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849Délai d'expiration du serveur en secondes Entrez le délai d'expiration en secondes (minimum 1 s, maximum 120 s) pour communiquer avec le fournisseur OIDC. Par défaut, la valeur du délai d'expiration est définie sur 60 secondes.
Cette page vous a-t-elle été utile ?