최종 사용자가 Open ID Connect 프로토콜을 사용하여 IDP를 통해 인증하도록 허용하려면 IDP에서 다음 매개 변수를 구성해야 합니다.
OIDC 애플리케이션 구성
-
IDP(ID 제공자)는 유효한 OIDC 애플리케이션으로 설정해야 합니다.
-
IDP가 수신 요청에서
redirect_uri의 유효성을 검사하는 경우 애플리케이션에는 다음과 같은 형식의 리디렉션 URI가 포함되어야 합니다.https://<LB_URL>/portal/oidcAuthCodeCallback -
<LB_URL>은 Unified Access Gateway에 전송된 요청의 다음 HTTP 헤더 중 하나에 있는 값과 일치해야 합니다.- X-Forwarded-Host
- 호스트
-
X-Forwarded-Host와 Host가 모두 있는 경우 X-Forwarded-Host가 사용됩니다.
검색 문서 요구 사항
Unified Access Gateway에서 OIDC 검색 끝점(일반적으로 /.well-known/openid-configuration)을 요청하는 경우 IDP는 다음 필드 이상으로 응답해야 합니다.
| 필드 이름 | 설명 |
|---|---|
issuer | IDP의 고유 식별자 |
authorization_endpoint | 인증 요청에 대한 URL |
token_endpoint | 토큰에 대한 인증 코드를 교환하기 위한 URL |
userinfo_endpoint | 사용자 정보를 검색하기 위한 URL |
jwks_uri | 토큰 확인을 위한 공용 키를 검색하기 위한 URL |
토큰 끝점 응답 요구 사항
token_endpoint의 응답에는 다음 정보가 포함되어야 합니다.
| 토큰 이름 | 필수 | 설명 |
|---|---|---|
access_token | 예 | 보호된 리소스에 대한 액세스 권한을 부여하는 데 사용됨 |
id_token | 예 | 사용자 ID 클레임 포함 |
id_token에는 다음과 같은 클레임이 포함되어야 합니다.
| 클레임 | 필수 | 설명 |
|---|---|---|
iss | 예 | 발급자 식별자 |
sub | 예 | 제목(사용자 식별자) |
exp | 예 | 만료 시간 |
preferred_username | 예* | 기본 사용자 이름 |
email | 예* | 사용자의 이메일 |
name | 예* | 사용자의 전체 이름 |
*id_token에 preferred_username 또는 email 또는 name이 없는 경우 userinfo_endpoint에서 획득해야 합니다.
사용자 정보 끝점 요구 사항
활용되면 userinfo_endpoint는 다음 클레임을 반환해야 합니다.
| 클레임 | 필수 |
|---|---|
preferred_username | 예 |
email | 예 |
name | 예 |
샘플 토큰
{
"sub": "00ukuzchb1ZY7krC85d7",
"name": "firstname lastname",
"email": "test@domain.com",
"ver": 1,
"iss": "https://test.okta.com",
"aud": "client-id",
"iat": 1748414018,
"exp": 1748417618,
"jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
"amr": [
"pwd"
],
"idp": "00okuy73u8S5TYsaz5d7",
"preferred_username": "test@domain.com",
"auth_time": 1748413974,
"at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}
이 페이지가 도움이 되었나요?