Para ativar um único aplicativo para se registrar nos serviços do Omnissa Access a fim de permitir que o usuário acesse o aplicativo, crie um cliente de token de acesso do usuário.
O Omnissa Access usa o OAuth 2.0 para permitir que os aplicativos se registrem no Omnissa Access e criem um acesso delegado seguro aos aplicativos que são ativados no catálogo do Hub. O cliente OAuth é autorizado por meio de um token de acesso.
Você pode criar e atualizar dois tipos de clientes OAuth 2: cliente Público e Confidencial.
Clientes públicos, como aplicativos nativos e de página única, são executados em ambientes que não podem manter a confidencialidade de um segredo de cliente. Quando o tipo de cliente é Público, você pode selecionar o tipo de concessão para ser a concessão de Senha ou Código de Autorização.
Quando você seleciona Código de Autorização para o tipo de cliente Público, o suporte PKCE (Chave de Prova do Code Exchange) é aplicado e não pode ser removido. O protocolo de extensão PKCE ajuda a evitar ataques de interceptação de código de autorização. As opções de escopo para clientes públicos são restritas apenas a escopos baseados em usuário. As opções de escopo para clientes públicos não podem ser configuradas com escopos privilegiados, como administrador.
Clientes confidenciais são aplicativos que podem se autenticar com segurança no servidor de autorização. A ID e o segredo do cliente estão seguros. Se o tipo de concessão do Código de Autorização for escolhido para o tipo de cliente Confidencial, a opção PKCE será ativada por padrão. Você pode remover a opção PKCE para clientes confidenciais.
Para clientes OAuth 2.0 que usam o tipo de concessão Concessão de Senha, você pode optar por validar senhas em relação a um provedor de identidade do OpenID Connect de terceiros selecionando o método de autenticação associado ao provedor de identidade na guia Gerenciamento do OAuth 2.0 > Validação de Senha. Consulte Ativar a validação de senha com um provedor de identidade de terceiros para clientes OAuth 2.0 usando o fluxo de concessão de senha para obter informações.
Procedimento
-
No console do Omnissa Access, na página Configurações > Gerenciamento do OAuth 2.0, clique em ADICIONAR CLIENTE.
-
Na página Adicionar Cliente, configure os itens a seguir.
Rótulo Descrição Tipo de Acesso As opções são criar um Token de Acesso do Usuário ou um Token de Cliente de Serviço. Selecione Token de Acesso do Usuário. Tipo de Cliente Público ou Confidencial
Selecione Público quando os aplicativos forem executados em ambientes que não podem manter a confidencialidade de um segredo do cliente.
Selecione Confidencial quando os aplicativos puderem se autenticar com segurança no servidor de autorização. Quando o tipo de cliente é Confidencial, a página do cliente é atualizada e são exibidos a ID do Cliente e o Segredo Compartilhado oculto.ID de Cliente Quando você selecionar Confidencial, digite um identificador de cliente exclusivo para o aplicativo. A ID do cliente é usada para autenticação no Omnissa Access. A ID do cliente não deve corresponder a qualquer ID do cliente no seu locatário. Os seguintes caracteres podem ser usados: alfanumérico (A–Z, a–z, 0–9), ponto (.), sublinhado (_), hífen (-) e sinal de arroba (@). O identificador do cliente não pode ter mais de 256 caracteres. Tipo de Concessão Selecione um ou mais dos seguintes tipos de concessão. - Concessão de Credenciais do Cliente é exibida quando o tipo de cliente é Confidencial.
- Concessão de Senha. Você pode selecionar Concessão de Senha para o tipo de cliente Público ou Confidencial.
- Concessão do Código de Autorização. Você pode selecionar Concessão do Código de Autorização para o tipo de cliente Público ou Confidencial. Quando você seleciona Concessão do Código de Autorização, a configuração URI de Redirecionamento é exibida em Tipo de Concessão. Quando Código de Autorização está selecionado, a configuração Suporte para PKCE é ativada por padrão.
- A opção Atualizar Concessão de Token é ativada por padrão quando a configuração Emitir Token de Atualização está ativada.
URI de Redirecionamento Digite o URI de redirecionamento registrado para Concessão do Código de Autorização. Digite como https://redirecturi.com.
Você pode usar uma lista separada por vírgulas para adicionar mais de uma URL de redirecionamento.Concessão do Usuário Ative a opção Solicitar aos Usuários a aceitação do escopo. Escopo O escopo define qual parte da conta do usuário o token pode acessar. Os escopos selecionados incluem E-mail, Perfil, Usuário, NAPPS, OpenID, Grupo e Administrador. Selecione um ou mais escopos de identidade que você deseja como parte da solicitação de autorização do OAuth 2.0.
Quando você seleciona Administrador, a configuração Funções de Administrador é exibida.Suporte para PKCE Quando o tipo de concessão é Concessão do Código de Autorização, a caixa de seleção Suporte para PKCE é ativada. Se o tipo de cliente for Público, não será possível desativar o suporte para PKCE. Se o tipo de cliente for Confidencial, você poderá optar por desativar o suporte para PKCE. Funções do administrador Para os tipos de cliente Confidencial, você pode selecionar a configuração Administrador em Escopo e, no menu suspenso, selecionar as funções de administrador concedidas ao administrador. Emitir token de atualização Para permitir o retorno de um token de atualização, deixe essa opção ativada. TTL do token de atualização Defina o valor de vida útil do Token de Atualização. Novos tokens de acesso podem ser solicitados até a expiração do token de atualização. Consulte Gerenciar clientes OAuth 2.0 no Omnissa Access. TTL do token de acesso O token de acesso expira após o número de segundos definido na TTL do Token de Acesso. Se a opção Emitir Token de Atualização estiver ativada, quando o token de acesso expirar, o aplicativo usará o token de atualização para solicitar um novo token de acesso. TTL de token ocioso Configure por quanto tempo um token de atualização pode ficar ocioso antes de não poder ser usado novamente. Tipo de Token Para o Omnissa Access, o tipo de token é Portador. Concessão do Usuário Solicitar aos usuários a aceitação do escopo está ativado. Os usuários recebem uma mensagem que lista os escopos que estão sendo enviados. -
Clique em SALVAR.
Quando o tipo de cliente é Confidencial, a página do cliente é atualizada e são exibidos a ID do Cliente e o Segredo Compartilhado oculto.
-
Copie e salve a ID do cliente e o segredo compartilhado gerado. Você adiciona essas informações ao configurar o aplicativo.
O segredo do cliente deve ser mantido em sigilo. Se um aplicativo implantado não puder manter o segredo, configure-o com o tipo de cliente Público.
Nota: o segredo compartilhado não é salvo. Se você perder o código secreto, deverá gerar um novo segredo e atualizar o aplicativo que usa o mesmo segredo compartilhado com o segredo gerado novamente.
Para regenerar um segredo, clique no ID do cliente que requer um novo segredo na página Gerenciamento do OAuth 2.0 e clique em REGENERAR SEGREDO.
Próximo passo
No aplicativo do recurso, configure a ID do cliente e o segredo compartilhado gerado. Consulte a documentação do aplicativo.
Esta página foi útil?