Para permitir que os usuários finais se autentiquem por meio de um IDP usando o protocolo Open ID Connect, os parâmetros a seguir devem ser configurados no IDP.
Configuração do aplicativo OIDC
-
O Provedor de Identidade (IDP) deve ser configurado com um aplicativo OIDC válido.
-
O aplicativo deve incluir um URI de redirecionamento no seguinte formato, desde que o IDP valide o
redirect_urina solicitação de entrada.https://<LB_URL>/portal/oidcAuthCodeCallback -
O
<LB_URL>deve corresponder ao valor encontrado em um dos cabeçalhos HTTP a seguir na solicitação enviada ao Unified Access Gateway.- X-Forwarded-Host
- Host
-
Se X-Forwarded-Host e Host estiverem presentes, X-Forwarded-Host será usado.
Requisitos do documento de detecção
Quando o Unified Access Gateway solicita o endpoint de descoberta OIDC (geralmente /.well-known/openid-configuration), o IDP deve responder com pelo menos os campos a seguir.
| Nome do Campo | Descrição |
|---|---|
issuer | O identificador exclusivo para o IDP. |
authorization_endpoint | URL para a solicitação de autorização |
token_endpoint | URL para trocar o código de autorização por tokens |
userinfo_endpoint | URL para recuperar informações do usuário |
jwks_uri | URL para recuperar as chaves públicas para verificação de token |
Requisitos de resposta de endpoint de token
A resposta do token_endpoint deve incluir as informações a seguir.
| Nome do Token | Obrigatório | Descrição |
|---|---|---|
access_token | Sim | Usado para autorizar o acesso a recursos protegidos |
id_token | Sim | Contém declarações de identidade do usuário |
O id_token deve incluir as reivindicações a seguir.
| Reivindicação | Obrigatório | Descrição |
|---|---|---|
iss | Sim | Identificador do emissor |
sub | Sim | Assunto (identificador de usuário) |
exp | Sim | Data de vencimento |
preferred_username | Sim* | Nome de usuário preferido |
email | Sim* | E-mail do usuário |
name | Sim* | Nome completo do usuário |
*Se o preferred_username, o email ou o name estiverem ausentes no id_token, eles deverão ser obtidos do userinfo_endpoint.
Requisitos de endpoint userinfo
Se utilizado, o userinfo_endpoint deve retornar as reivindicações a seguir.
| Reivindicação | Obrigatório |
|---|---|
preferred_username | Sim |
email | Sim |
name | Sim |
Token de amostra
{
"sub": "00ukuzchb1ZY7krC85d7",
"name": "firstname lastname",
"email": "test@domain.com",
"ver": 1,
"iss": "https://test.okta.com",
"aud": "client-id",
"iat": 1748414018,
"exp": 1748417618,
"jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
"amr": [
"pwd"
],
"idp": "00okuy73u8S5TYsaz5d7",
"preferred_username": "test@domain.com",
"auth_time": 1748413974,
"at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}
Esta página foi útil?