您可以在 Unified Access Gateway 上配置 OpenID Connect,以允许最终用户使用 Open ID Connect 协议通过 IDP 进行身份验证。
必备条件
- 在配置 Unified Access Gateway 之前,请确保 OIDC 提供程序 (IDP) 配置 URL 已启动且正在运行。
- 确保始终可以从 Unified Access Gateway 访问 OIDC 端点,因为每个身份验证请求都涉及 Unified Access Gateway 和 IDP 之间的通信。
- Unified Access Gateway 详细信息必须在 OIDC 提供程序中进行注册,并获取客户端 ID 和密钥。
- 如果 OIDC 提供程序证书不是由受信任 CA 颁发的,则必须提供该证书信息。
步骤
-
在管理 UI 的手动配置部分中,单击选择。
-
在常规设置中,切换按钮以显示身份验证设置。
-
单击 OpenID Connect 齿轮箱图标。
-
在 OpenID Connect 窗口中,单击添加。
-
配置 OpenID Connect 选项并保存此配置。
选项 操作 配置 ID 输入 OIDC 设置的唯一配置 ID。将 OIDC 配置为首选身份验证方法时,将引用此值。 配置 URL 输入从 OpenID 提供程序获取的配置 URL。
示例:“https://auth.example.com/.well-known/openid-configuration”客户端 ID 注册客户端后,输入 OpenID 提供程序中的唯一客户端 ID。 客户端密码 输入与 OpenID 提供程序中客户端 ID 关联的密钥代码。 始终强制执行 OIDC 身份验证 打开此切换开关,以便当用户尝试连接到 UAG 时强制 OIDC 提供程序对用户重新进行身份验证,即使在 OpenID Connect 提供程序上已存在经过身份验证的会话,也是如此。 受信任证书 注意:如果配置 URL 是使用非 CA 签名证书的证书托管的,则可以上载可信证书或添加指纹。 - 单击 + 可选择 PEM 格式的证书并将其添加到信任存储中。
- 要提供其他名称,请编辑别名文本框。默认情况下,别名是 PEM 证书的文件名。
- 单击 - 可从信任存储中移除证书。
配置 URL 指纹 注意:如果配置 URL 是使用非 CA 签名证书的证书托管的,则可以上载可信证书或添加指纹。当基于指纹信任服务器证书时,将跳过证书的主机名验证和有效性检查。
按以下格式输入配置 URL 的可接受 TLS 服务器证书指纹列表:[alg]=xx:xx.....-
alg- sha1、sha256(默认)、sha384 或 sha512 -
xx- 十六进制数字 -
:- 是分隔符
例如:
sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849服务器超时 (以秒为单位) 输入与 OIDC 提供程序通信的超时(最小值为 1 秒,最大值为 120 秒)。默认情况下,超时值设置为 60 秒。
此页面对您有帮助吗?