要在 Omnissa Access 服务中注册单个应用程序,从而允许用户访问该应用程序,请创建一个用户访问令牌客户端。
Omnissa Access 使用 OAuth 2.0 来允许在 Omnissa Access 中注册应用程序,并创建对 Hub 目录中启用的应用程序的安全委派访问。OAuth 客户端通过访问令牌进行授权。
您可以创建并更新两种类型的 OAuth 2 客户端:公共客户端和机密客户端。
诸如原生应用程序和单页应用程序之类的公共客户端在无法对客户端密钥进行保密的环境中运行。当客户端类型为“公共”时,您可以将授权类型选择为“密码授予”或“授权代码授予”。
为客户端类型“公共”选择“授权代码”时,将强制实施 PKCE(代码交换证明密钥)支持,并且无法移除。PKCE 扩展协议有助于防止授权代码拦截攻击。公共客户端的范围选项仅限于基于用户的范围。不能为公用客户端的范围选项配置特权范围,如管理员。
机密客户端是可以通过授权服务器安全进行身份验证的应用程序。其客户端 ID 和密钥是安全的。如果为客户端类型“机密”选择了“授权代码”授予类型,则默认情况下将启用 PKCE 选项。您可以移除机密客户端的 PKCE 选项。
对于使用密码授予授权类型的 OAuth 2.0 客户端,您可以在 OAuth 2.0 管理 > 密码验证选项卡中,选择与第三方 OpenID Connect 身份提供程序关联的身份验证方法,以针对该身份提供程序验证密码。有关信息,请参阅为使用密码授予流程的 OAuth 2.0 客户端启用使用第三方身份提供程序的密码验证。
过程
-
在 Omnissa Access 控制台的设置 > OAuth 2.0 管理页面中,单击添加客户端。
-
在添加客户端页面中,配置以下内容。
标签 描述 访问类型 选项是创建“用户访问令牌”或“服务客户端令牌”。选择用户访问令牌。 客户端类型 公共或机密
当应用在无法对客户端密钥进行保密的环境中运行时,请选择公共。
当应用程序可以安全地通过授权服务器进行身份验证时,请选择机密。客户端类型为“机密”时,将刷新客户端页面,并将显示客户端 ID 和隐藏的共享密码。客户端 ID 如果选择机密,请输入应用程序的唯一客户端标识符。客户端 ID 用于对 Omnissa Access 进行身份验证。该客户端 ID 不得与租户中的任何客户端 ID 相匹配。可以使用以下字符:字母数字(A–Z、a–z、0–9)、句点 (.)、下划线 (_)、连字符 (-) 和 at 符号 (@)。客户端标识符的长度不能超过 256 个字符。 授权类型 选择以下一个或多个授权类型。 - 当客户端类型为“机密”时,将显示客户端凭据授权。
- 密码授予。您可以为“公共”或“机密”客户端类型选择“密码授予”。
- 授权代码授予。可以为“公共”或“机密”客户端类型选择“授权代码授予”。选择“授权代码授予”时,将在“授权类型”下显示“重定向 URI”设置。选择“授权代码”时,默认情况下将启用 PKCE 支持设置。
- 启用颁发刷新令牌设置后,默认将启用刷新令牌授权设置。
重定向 URI 输入用于“授权代码授予”的注册重定向 URI。输入为 https://redirecturi.com。
您可以使用逗号分隔列表添加多个重定向 URL。用户授予 启用提示用户接受范围。 范围 范围将定义令牌可以访问用户帐户的哪个部分。您可以选择的范围包括电子邮件、配置文件、用户、NAPPS、OpenID、组和管理员。选择要作为 OAuth 2.0 授权请求的一部分的一个或多个身份范围。
选择管理员时,将显示“管理员角色”设置。PKCE 支持 当授权类型为授权代码授予时,将启用“PKCE 支持”复选框。如果客户端类型为“公共”,则无法停用 PKCE 支持。如果客户端类型为“机密”,则可以选择停用 PKCE 支持。 管理员角色 对于“机密”客户端类型,可以在“范围”中选择管理员设置,并在下拉菜单中选择授予管理员的管理员角色。 颁发刷新令牌 要允许返回刷新令牌,请启用此选项。 刷新令牌 TTL 设置刷新令牌生存期值。在刷新令牌过期之前,可以请求新的访问令牌。请参阅在 Omnissa Access 中管理 OAuth 2.0 客户端。 访问令牌 TTL 访问令牌会在访问令牌 TTL 中设置的秒数后过期。如果启用了“颁发刷新令牌”,则在访问令牌过期后,应用程序会使用刷新令牌请求新的访问令牌。 空闲令牌 TTL 配置刷新令牌在无法再次使用之前处于空闲状态的时长。 令牌类型 对于 Omnissa Access,令牌类型为持有者。 用户授予 提示用户接受范围处于启用状态。将向用户显示一条消息,其中将列出了正在发送的范围。 -
单击保存。
客户端类型为“机密”时,将刷新客户端页面,并将显示客户端 ID 和隐藏的共享密码。
-
复制并保存客户端 ID 和生成的共享密码。您可以在配置应用程序时添加此信息。
必须将客户端密码保密。如果部署的应用程序无法保留密钥,请使用客户端类型“公共”对其进行配置。
**注意:**不要保存共享密码。如果丢失密码,则必须生成新的密码,并用重新生成的密码更新使用相同共享密码的应用程序。
要重新生成密码,请从“OAuth 2.0 管理”页面单击需要新密码的客户端 ID,然后单击重新生成密码。
后续步骤
在资源应用程序中,配置客户端 ID 和生成的共享密码。请参阅应用程序文档。
此页面对您有帮助吗?