Você pode configurar o OpenID Connect no Unified Access Gateway para permitir que os usuários finais se autentiquem por meio de um IDP usando o protocolo Open ID Connect.
Pré-requisitos
- Certifique-se de que a URL de configuração do provedor do OIDC (IDP) esteja ativa e em execução antes de configurar o Unified Access Gateway.
- Certifique-se de que os endpoints do OIDC estejam sempre acessíveis por meio do Unified Access Gateway, pois cada solicitação de autenticação envolve comunicação entre o Unified Access Gateway e o IDP.
- Os detalhes do Unified Access Gateway devem ser registrados no provedor OIDC e obtenha o Client ID e o Secret.
- As informações do certificado do Provedor OIDC deverão estar disponíveis se não forem emitidas por uma CA confiável.
Procedimento
-
Na seção Configurar Manualmente da UI de administração, clique em Selecionar.
-
Em Configurações Gerais, alterne o botão para mostrar as Configurações de Autenticação.
-
Clique no ícone de engrenagem do OpenID Connect.
-
Na janela do OpenID Connect, clique em Adicionar.
-
Configure as opções do OpenID Connect e salve essa configuração.
Opção Ação ID de Configuração Insira uma ID de configuração exclusiva para a configuração do OIDC. Isso será referenciado quando o OIDC estiver configurado como método de autenticação preferencial. URL de Configuração Digite a URL de configuração obtida do provedor do OpenID.
Exemplo:https://auth.example.com/.well-known/openid-configurationID do Cliente Insira uma ID de cliente exclusiva do provedor do OpenID depois que o cliente for registrado. Segredo do Cliente Insira o código secreto associado à ID do cliente do provedor do OpenID. Sempre forçar a Autenticação OIDC Ative essa opção para forçar o provedor OIDC a autenticar novamente o usuário ao tentar se conectar ao UAG, mesmo quando já houver uma sessão autenticada no provedor do OpenID Connect. Certificados confiáveis Nota: Se a URL de configuração estiver hospedada com um certificado que não seja assinado pela CA, você poderá carregar um certificado confiável ou adicionar uma impressão digital. - Para selecionar um certificado no formato PEM e adicionar ao armazenamento de confiança, clique em +.
- Para fornecer um nome diferente, edite a caixa de texto do alias. Por padrão, o nome do alias é o nome do arquivo do certificado PEM.
- Para remover um certificado do armazenamento de confiança, clique em -.
Impressão Digital da URL de Configuração Nota: Se a URL de configuração estiver hospedada com um certificado que não seja assinado pela CA, você poderá carregar um certificado confiável ou adicionar uma impressão digital. Quando o certificado do servidor é confiável com base na impressão digital, a verificação do nome do host e a verificação de validade do certificado são ignoradas.
Insira a lista de impressões digitais do certificado do servidor TLS aceitáveis para a URL de configuração no seguinte formato:[alg]=xx:xx.....-
alg: sha1, sha256 (padrão), sha384 ou sha512 -
xx: dígitos hexadecimais -
:: é um separador
Exemplo:
sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849Tempo limite do servidor em segundos Digite o tempo limite em segundos (mín. 1 s, máx. 120 s) para se comunicar com o provedor do OIDC. Por padrão, o valor de tempo limite é definido como 60 segundos.
Esta página foi útil?