Skip to main content

2026 年 7 月 16 日

将 OpenID Connect 应用程序添加到 Omnissa Access

您可以将使用 OpenID Connect (OIDC) 身份验证协议的应用程序添加到 Omnissa Access 目录,并像在目录中管理任何其他应用程序那样管理这些应用程序。您可以对每个应用程序应用访问策略,以指定如何基于网络范围和设备类型等条件对用户进行身份验证。添加应用程序后,可以将其分配给用户和组。

要添加 OpenID Connect 应用程序,需指定该应用程序的目标 URL、重定向 URL、客户端 ID、客户端类型和客户端密钥(可选,基于客户端类型)。

将 OpenID Connect 应用程序添加到目录时,会自动在 Omnissa Access 中为该应用程序创建一个 OAuth 2.0 客户端。该客户端使用您在添加应用程序时指定的配置信息创建,这些信息包括目标 URL、重定向 URL、客户端 ID、客户端类型和客户端密钥(可选,基于客户端类型)。

客户端类型决定 OAuth 2.0 客户端是公共客户端还是机密客户端。有关客户端类型的更多信息,请参阅将 OAuth 2.0 用户访问客户端添加到 Omnissa Access。代码交换证明密钥 (Proof Key for Code Exchange, PKCE) 是 OAuth 2.0 协议的扩展,可提高授权代码流程的安全性。对于公共客户端,始终强制实施 PKCE;对于机密客户端,PKCE 则是可选的。请注意,Omnissa Access 仅支持使用 S256 代码质询方法来实施 PKCE。

所有其他参数均使用默认值。这些目录包括:

  • 授予类型:authorization_code、refresh_token

  • 范围:管理员、OpenID、用户

  • 显示用户授予:false

  • 访问令牌生存期 (TTL):3 小时

  • 刷新令牌生存期 (TTL):已启用并设置为 90 天

  • 刷新令牌空闲生存期 (TTL):4 天

您可以在设置 > OAuth 2.0 管理页面上查看应用程序的 OAuth 2.0 客户端。在客户端选项卡中,找到并单击客户端 ID 以查看配置信息。

提醒:请勿删除与应用程序关联的 OAuth 2.0 客户端,否则用户将无法再使用该应用程序。

从目录中删除应用程序时,也会删除相应的 OAuth 2.0 客户端。

从 Omnissa 访问应用程序时的身份验证流程

用户单击 Omnissa 中的应用程序时,身份验证流程如下所示:

  1. 用户单击 Omnissa 中的应用程序。
  2. Omnissa Access 将用户重定向到目标 URL。
  3. 应用程序通过授权请求将用户重定向到 Omnissa Access。
  4. Omnissa Access 根据为应用程序指定的身份验证策略对用户进行身份验证。
  5. Omnissa Access 检查用户是否有权访问应用程序。
  6. Omnissa Access 将授权代码发送到重定向 URL。
  7. 应用程序使用授权代码请求访问令牌。
  8. Omnissa Access 将 ID 令牌、访问令牌和刷新令牌发送到应用程序。

直接从服务提供程序访问应用程序时的身份验证流程

用户直接从服务提供程序访问应用程序时,身份验证流程如下所示:

  1. 用户单击应用程序。
  2. 用户将重定向到 Omnissa Access 以进行身份验证。
  3. Omnissa Access 根据为应用程序指定的身份验证策略对用户进行身份验证。
  4. Omnissa Access 检查用户是否有权访问应用程序。
  5. Omnissa Access 将 ID 令牌发送到服务提供程序。

可用于 OIDC 应用程序的端点

有关可用于 OIDC 应用程序的端点,请参阅 Omnissa Access API 参考中的“OIDC”部分。您还可以从已知 URI /acs/.well-known/openid-configuration 检索 OpenID 提供程序配置,该 URI 发布了描述可用 OIDC 和 OAuth 2.0 端点的元数据。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…