Skip to main content

2026 年 7 月 23 日

OpenID Connect (OIDC)

您可以在 Unified Access Gateway 上配置 OpenID Connect,以允许最终用户使用 Open ID Connect 协议通过 IDP 进行身份验证。

必备条件

  • 在配置 Unified Access Gateway 之前,请确保 OIDC 提供程序 (IDP) 配置 URL 已启动且正在运行。
  • 确保始终可以从 Unified Access Gateway 访问 OIDC 端点,因为每个身份验证请求都涉及 Unified Access Gateway 和 IDP 之间的通信。
  • Unified Access Gateway 详细信息必须在 OIDC 提供程序中进行注册,并获取客户端 ID 和密钥。
  • 如果 OIDC 提供程序证书不是由受信任 CA 颁发的,则必须提供该证书信息。

步骤

  1. 在管理 UI 的手动配置部分中,单击选择

  2. 常规设置中,切换按钮以显示身份验证设置

  3. 单击 OpenID Connect 齿轮箱图标。

  4. 在 OpenID Connect 窗口中,单击添加

  5. 配置 OpenID Connect 选项并保存此配置。

    选项 操作
    配置 ID 输入 OIDC 设置的唯一配置 ID。将 OIDC 配置为首选身份验证方法时,将引用此值。
    配置 URL 输入从 OpenID 提供程序获取的配置 URL。


    示例:“https://auth.example.com/.well-known/openid-configuration”

    客户端 ID注册客户端后,输入 OpenID 提供程序中的唯一客户端 ID。
    客户端密码输入与 OpenID 提供程序中客户端 ID 关联的密钥代码。
    始终强制执行 OIDC 身份验证打开此切换开关,以便当用户尝试连接到 UAG 时强制 OIDC 提供程序对用户重新进行身份验证,即使在 OpenID Connect 提供程序上已存在经过身份验证的会话,也是如此。
    受信任证书 注意:如果配置 URL 是使用非 CA 签名证书的证书托管的,则可以上载可信证书或添加指纹。
    • 单击 + 可选择 PEM 格式的证书并将其添加到信任存储中。
    • 要提供其他名称,请编辑别名文本框。默认情况下,别名是 PEM 证书的文件名。
    • 单击 - 可从信任存储中移除证书。
    配置 URL 指纹 注意:如果配置 URL 是使用非 CA 签名证书的证书托管的,则可以上载可信证书或添加指纹。当基于指纹信任服务器证书时,将跳过证书的主机名验证和有效性检查。

    按以下格式输入配置 URL 的可接受 TLS 服务器证书指纹列表:
    [alg]=xx:xx.....
    • alg - sha1、sha256(默认)、sha384 或 sha512
    • xx - 十六进制数字
    • : - 是分隔符

    例如:
    sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849
    服务器超时 (以秒为单位)输入与 OIDC 提供程序通信的超时(最小值为 1 秒,最大值为 120 秒)。默认情况下,超时值设置为 60 秒。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…