Omnissa Access 对 OAuth 2.0 和 OpenID Connect (OIDC) 端点支持跨来源资源共享 (Cross-Origin Resource Sharing, CORS)。借助这项支持,在批准的域中托管的基于浏览器的应用程序(如单页应用程序 (Single-Page Application, SPA))能够直接从浏览器安全地调用 Omnissa Access 以获取令牌和用户信息。
CORS 是一种基于浏览器的安全机制,使 Web 浏览器能够使用 HTTP 标头执行跨域请求。通过 CORS,一个域中的 Web 应用程序可以访问其他域中的资源。
在 Omnissa Access 中,您可以通过在管理控制台的设置 > 登录首选项 > 用于在 iFrame 中呈现 Omnissa Access 登录页面的 URL 地址选项中进行相应配置,为特定的跨来源域启用 CORS 支持。在其中一个域中运行应用程序的浏览器将能够与 Omnissa Access 租户成功通信,以请求访问令牌作为 OAuth 2.0 授权流程的一部分。
例如,如果您的 Omnissa Access 租户域是 https://example.wss.workspaceone.com,为了支持来自域 https://finance.example.com 中运行的应用程序的请求,您需要将 https://finance.example.com 添加到“登录首选项”页面上的用于在 iFrame 中呈现 Omnissa Access 登录页面的 URL 地址。来自不在列表中的域的跨域请求将被拒绝。
在 Omnissa Access 中配置跨来源域的要求
将域添加到用于在 iFrame 中呈现 Omnissa Access 登录页面的 URL 地址时,请遵循以下要求:
- 您必须指定完全限定域名 (Fully-Qualified Domain Name, FQDN),例如
https://finance.example.com。 - URL 必须仅包含协议、域和可选端口。请勿包含路径、查询参数或片段。
- 要指定端口,请采用
https://FQDN:port格式。例如,https://finance.example.com:8443。 - 仅支持 HTTP 和 HTTPS 协议。
- 不支持通配符。
启用了 CORS 的 OAuth 2.0 和 OIDC 端点
从批准的跨来源域调用时,以下 Omnissa Access 端点支持 CORS:
| 端点 | 支持的方法 |
|---|---|
/acs/authorize | GET、OPTIONS |
/acs/token | POST、OPTIONS |
/acs/userinfo | GET、POST、OPTIONS |
/acs/openid/logout | GET、POST、OPTIONS |
/acs/revoke | POST、OPTIONS |
/acs/.well-known/openid-configuration | GET、OPTIONS |
/acs/jwks | GET、OPTIONS |
有关 Omnissa Access API 的更多信息,请参阅 Omnissa Access API 参考。
重要信息:将基于浏览器的应用程序与 Omnissa Access 集成时,请将 OAuth 2.0 授权代码流程与代码交换证明密钥 (Proof Key for Code Exchange, PKCE) 配合使用,这是推荐的标准。OAuth 标准不再推荐隐式授权流程,该流程在 OAuth 2.1 规范中已被弃用。
过程
-
在 Omnissa Access 控制台中,导航到设置 > 登录首选项。
-
单击编辑。
-
在用于在 iFrame 中呈现 Omnissa Access 登录页面的 URL 地址文本框中,输入要允许跨来源请求的 URL。
确保 URL 符合上面列出的要求。
-
要添加多个 URL,请单击 + 图标并添加值。
-
单击保存以保存所做的更改。
例如:

此页面对您有帮助吗?