Skip to main content

2026 年 7 月 17 日

建立 OAuth 2.0 應用程式和驗證應用程式

Omnissa Connect 使用 OAuth 2.0,以便您可以授與應用程式,使其能以安全、委派存取的方式,存取您組織中受保護的資源。Omnissa Connect 支援 Web 應用程式存取 (您應用程式的使用者可授權存取) 以及伺服器之間的互動 (存取 Token 直接核發至您的應用程式)。

什麼是 OAuth 2.0?

OAuth 2.0 是一種授權通訊協定,可讓您授與應用程式對資源的安全存取權。您的用戶端已透過存取 Token 獲得授權。存取 Token 有一個範圍,此範圍定義了 Token 可存取的資源。如需有關 OAuth 2.0 的資訊,請參閱位於 https://tools.ietf.org/html/rfc6749 的 OAuth 規格。

OAuth 2.0 如何與 Omnissa Connect 搭配使用

Omnissa Connect 支援使用不同授權類型的應用程式授權。

  • 伺服器對伺服器應用程式的用戶端認證
  • Web 應用程式的授權碼
  • 原生/行動應用程式的具備授權碼之公開用戶端

OAuth 應用程式說明文件的違規原則

如需有關如何為 OAuth 應用程式建立存取違規原則的詳細資料,請參閱監管主題。

伺服器對伺服器 OAuth 應用程式範例

假設您是具備 Omnissa 服務存取權限的擁有者。您開發了一款可協助進行股票交易的應用程式,您將此應用程式命名為 Trading 1.0。您想要在由另一個 Omnissa 服務管理的虛擬機器上執行該應用程式,但首先,您必須透過 API 和自動化指令碼來授權您的應用程式;該指令碼則存放於您組織託管指令碼的任何位置。

  1. 在 Omnissa Connect 中建立 OAuth 2.0 應用程式。
    • 您可以將此情境理解為,將您的 Trading 1.0 應用程式 (執行於 Omnissa 管理的虛擬機器上) 向 Omnissa Connect (授權伺服器) 進行註冊。
    • 在 Connect 中,請移至身分管理 > OAuth 應用程式 > 擁有的應用程式索引標籤,選取建立新 OAuth 應用程式並依序完成一系列步驟,以開始建立應用程式。
    • 在程序結束時,Omnissa Connect 會核發包含用戶端密碼和用戶端 ID 的用戶端認證。
    • 請將這些認證貼上至自動化指令碼內的 API 中,以便向 Connect 請求存取 Token。
  2. 在 Connect 中,授與應用程式對 Omnissa Connect 組織的存取權限。
    • 您可透過將已註冊的應用程式 Trading 1.0 新增至 Omnissa Connect 中的組織,來授與存取權限。這是新增程序中的最後一個步驟。
    • 此新增動作可允許該應用程式存取組織中的服務與資源。
  3. 當您執行 Trading 1.0 用戶端應用程式時,它會從授權伺服器 (即 Omnissa Connect) 請求存取 Token。
    • 獲得授權後,授權伺服器 (即 Omnissa Connect) 會將存取 Token 傳送至用戶端應用程式,您的用戶端應用程式可請求存取您的 Omnissa 資源。

誰可以建立和管理 OAuth 應用程式?

身為擁有者使用者,或具備開發者角色 (此為 IGA 進階功能) 的成員使用者,您可以建立和管理 OAuth 應用程式。

您也可以管理組織中的其他擁有者建立或新增的 OAuth 應用程式。

伺服器對伺服器 - 用戶端認證

如果您的應用程式需要在沒有使用者授權的情況下直接存取另一部伺服器,您可以在 Connect 中建立伺服器對伺服器應用程式。此選項是基於 OAuth 2.0 的用戶端憑證授權類型。在此流程期間,您的應用程式會使用其 OAuth 認證,從 Omnissa Connect 擷取存取 Token。

權限範圍設定

權限範圍設定在伺服器對伺服器應用程式中具有特殊的重要性。權限範圍設定提供一種方式,用來控制您的用戶端在組織中可存取的區域,具體包括組織中的哪些角色、哪些服務以及權限層級。

身為擁有者,您可以將您的伺服器對伺服器應用程式新增至任何一個組織。因此,雖然您可以指定應用程式在多個服務中的廣泛存取權限,但是存取權限最終由組織中包含的服務所決定。新增 OAuth 應用程式的組織若不包含應用程式範圍內所含的服務,您將會收到通知。

先決條件

您必須具備在組織中新增及管理 OAuth 應用程式的必要權限。

操作程序

  1. 登入 Omnissa Connect,然後移至身分管理 > OAuth 應用程式
  2. 選取擁有的應用程式索引標籤,然後選取 建立新的 OAuth 應用程式
  3. 選取伺服器對伺服器應用程式,然後選取繼續
    使用伺服器對伺服器應用程式,直接核發 Token 給您的應用程式。
  4. 透過輸入名稱和說明來登錄用戶端。
  5. 為新 OAuth 應用程式設定存取 Token TTL 值。
    存取 Token 存留時間 (TTL) 定義了存取 Token 的有效期限。
    • 預設存取 Token TTL 時間為 30 分鐘。
    • 您可設定的存取 Token TTL 時間最大值為 300 分鐘 (五小時)。
    • 可以設定的最短存取 Token TTL 時間為 1 分鐘。
  6. 定義範圍。
    • 權限範圍設定提供一種方式,用來控制您的用戶端在組織中可存取的區域,具體包括組織中的哪些角色、哪些服務以及權限層級。
  7. 選取建立以產生用戶端認證。
  8. 在已建立 OAuth 應用程式快顯視窗中,複製認證或下載 JSON 檔案,然後選取繼續
    • 您將負責在安全位置中儲存認證。
    • 將認證貼到自動化指令碼中應用程式的驗證 API 中,或將認證 JSON 檔案安全地儲存在應用程式可以安全使用它來擷取存取 Token 的位置。
    • 用戶端應用程式必須驗證存取 Token。
    • 驗證後,應用程式現在可以請求存取 Token 以存取資源。
  9. (可選) 在 Connect,將應用程式新增到作用中組織。
    • 此步驟可讓該應用程式存取 Connect 組織中的服務與資源。
    • 您可以略過此步驟,並在稍後將應用程式新增到此組織及其他組織。

Web 應用程式 - 授權碼

如果您的應用程式是在伺服器上執行需要使用者授權的一般 Web 應用程式,請在 Connect 中建立一個 Web 應用程式。此選項是基於 OAuth 2.0 的授權碼授權類型

在此流程中,使用者會先授權您的應用程式,然後該應用程式才能透過授權請求 URL 擷取授權碼,以存取任何資源。您的應用程式會向 Connect 以授權碼交換存取 Token。透過存取 Token,使用者可透過應用程式存取 Omnissa 資源。應用程式可以選擇從 Connect 擷取重新整理 Token。

先決條件

您必須具備在組織中新增及管理 OAuth 應用程式的必要權限。

操作程序

  1. 登入 Omnissa Connect,然後移至身分管理 > OAuth 應用程式
  2. 選取擁有的應用程式索引標籤,然後選取 建立新的 OAuth 應用程式
  3. 選取 Web/行動應用程式,然後選取繼續
  4. 輸入應用程式詳細資料以登錄您的應用程式。
    • 輸入新 OAuth 應用程式的名稱和說明。
  5. 輸入至少一個重新導向 URI。
    • 使用者授權您的用戶端後,授權伺服器會將使用者重新導向回您的用戶端,接著重新導向回使用存取 Token 指定的 URI。
    • 最佳做法是新增多個 URI。
    • 使用 http://acme.com 格式。
  6. 為存取 Token 指定時間範圍。
    • 預設存取 Token 存留時間 (TTL) 設定為 30 分鐘。
    • 可以設定的最大值為 300 分鐘 (5 小時)。
    • 可以設定的最小值為 1 分鐘。
  7. 如果您希望存取 Token 持續授權請求,請選取核發重新整理 Token 核取方塊,並設定重新整理 Token TTL 值。
    • 預設重新整理 Token TTL 為 30 分鐘。
    • 可以設定的最大值為 300 分鐘 (5 小時)。
    • 可以設定的最小值為 1 分鐘。
  8. 定義範圍。
    • 可透過範圍控制用戶端能夠存取的組織區域,尤其是能夠存取哪些服務和權限層級。
  9. 選取 Open ID 核取方塊,以取得授權應用程式的使用者相關資訊。
  10. 選取建立以產生用戶端認證。
  11. 複製認證或下載其中包含您認證的 JSON 檔案。
    • 您將負責在安全位置中儲存認證。
    • 將 Connect 用戶端認證貼上至應用程式的驗證 API 中,或將認證 JSON 檔案安全地儲存在應用程式可安全使用該檔案的位置,以便從 Connect 擷取存取 Token 與重新整理 Token。
  12. 選取繼續

行動應用程式 - 具備授權碼的公開用戶端

原生和行動應用程式等公用用戶端無法保證用戶端密碼的機密性。當行動應用程式使用 OAuth 2.0 時,Omnissa Connect 會產生一個應用程式 ID,並使用授權碼交換驗證金鑰 (PKCE) 來提供額外的驗證。

PKCE 是一種保護不使用用戶端密碼之公開用戶端的技術。如需詳細資料,請參閱位於 https://datatracker.ietf.org/doc/html/rfc7636 的《OAuth 規範:由公開用戶端使用的授權碼交換驗證金鑰》。

在此流程中,使用者會先授權您的應用程式,然後該應用程式才能透過必須包含 Connect 產生的應用程式 ID 的授權請求 URL 擷取授權碼,以存取任何資源。您的應用程式會向 Connect 以授權碼交換存取 Token。透過存取 Token,使用者可透過應用程式存取 Omnissa 資源。應用程式可以選擇從 Connect 擷取重新整理 Token。

先決條件

您必須具備在組織中新增及管理 OAuth 應用程式的必要權限。

操作程序

  1. 登入 Omnissa Connect,然後移至身分管理 > OAuth 應用程式
  2. 選取擁有的應用程式索引標籤,然後選取 建立新的 OAuth 應用程式
  3. 選取 Web/行動應用程式,然後選取繼續
  4. 輸入應用程式詳細資料以登錄您的應用程式。
    • 輸入新 OAuth 應用程式的名稱和說明。
  5. 輸入至少一個重新導向 URI。
    • 使用者授權您的用戶端後,授權伺服器會將使用者重新導向回您的用戶端,接著重新導向回使用存取 Token 指定的 URI。
    • 最佳做法是新增多個 URI。
    • 使用 http://acme.com 格式。
  6. 為存取 Token 指定時間範圍。
    • 預設存取 Token 存留時間 (TTL) 設定為 30 分鐘。
    • 可以設定的最大值為 300 分鐘 (5 小時)。
    • 可以設定的最小值為 1 分鐘。
  7. 如果您希望存取 Token 持續授權請求,請選取核發重新整理 Token 並設定重新整理 Token TTL 值。
    • 預設重新整理 Token TTL 為 30 分鐘。
    • 可以設定的最大值為 300 分鐘 (5 小時)。
    • 可以設定的最小值為 1 分鐘。
  8. 定義範圍。
    • 可透過範圍控制用戶端能夠存取的組織區域,尤其是能夠存取哪些服務和權限層級。
  9. 選取 Open ID 核取方塊,以取得授權應用程式的使用者相關資訊。
  10. 選取建立以產生認證。
  11. 複製應用程式識別碼或下載包含應用程式識別碼的 JSON 檔案。
    • 您將負責在安全位置中儲存這些認證。
    • 將應用程式 ID 置於您應用程式的驗證 API,或將應用程式 ID 的 JSON 檔案安全地儲存於應用程式可安全使用的位置,以便從 Connect 擷取存取 Token 與重新整理 Token。
  12. 選取繼續

如何管理 OAuth 2.0 應用程式

身為擁有者,您可以建立、檢視和修改組織中 OAuth 應用程式的詳細資料。您也可以管理組織中的其他擁有者建立或新增的 OAuth 應用程式。在您具有擁有者角色的任何組織中,授與對所建立應用程式的存取權限。

若要...步驟...
檢視有權存取您組織的 OAuth 應用程式。- 選取身分管理 > OAuth 應用程式
- 在已指派角色的應用程式索引標籤中,檢視在其他組織中建立並有權存取您組織的應用程式。
新增在其他組織中建立的 OAuth 應用程式。1. 選取身分管理 > OAuth 應用程式,然後選取已指派角色的應用程式索引標籤。
2. 選取新增 OAuth 應用程式
3. 若要識別您要新增的 OAuth 應用程式,請選擇輸入應用程式 ID依組織搜尋
4. 選取繼續

5a. 如果已選擇使用 OAuth 應用程式的識別碼確定 OAuth 應用程式,系統會提示您輸入 OAuth 應用程式識別碼。

5b. 如果您選擇透過建立該應用程式的組織來識別 OAuth 應用程式,則系統會提示您先從下拉式功能表中選取組織名稱,然後從該組織中可用的 OAuth 應用程式清單中選取 OAuth 應用程式。組織下拉式功能表僅顯示您具有擁有者存取權限的組織。

6. 檢閱應用程式詳細資料,然後選取新增
移除在其他組織中建立並有權存取您組織的 OAuth 應用程式。1. 選取身分管理 > OAuth 應用程式,然後選取已指派角色的應用程式索引標籤。
2. 從顯示的 OAuth 應用程式清單中,選取要阻止其存取您組織的應用程式。
3. 選取移除
檢視您組織中建立的應用程式。選取身分管理 > OAuth 應用程式,然後選取已擁有的應用程式索引標籤。

您可以在此處檢視在您組織中建立的所有應用程式。
在您的組織中建立新的 OAuth 應用程式。1. 移至身分管理 > OAuth 應用程式,然後選取已擁有的應用程式索引標籤。
2. 選取建立新的 OAuth 應用程式
3. 選取要新增的應用程式類型。
管理您組織中建立的 OAuth 應用程式。選取身分管理 > OAuth 應用程式,然後選取已擁有的應用程式索引標籤。選取您要管理的應用程式:

- 若要修改 OAuth 應用程式,請選取編輯
附註:如果您變更了應用程式的範圍設定,這些變更不會套用到位於其他組織中的該應用程式執行個體中。若要更新範圍設定,擁有者必須從其組織移除應用程式並重新新增,或者編輯應用程式以反映更新的範圍設定。

- 若要移除應用程式,請選取刪除
附註:此動作無法還原。使用這些用戶端認證的任何應用程式將無法再存取受保護的資源,並且認證將會失效。

- 您可以透過選取該應用程式並選擇指派角色,來新增已在組織中建立但尚未獲得組織存取權限的伺服器對伺服器應用程式。如果需要,您可以修改該應用程式範圍所允許的可用組織與服務角色,然後選取新增

- 如果您想要先修改應用程式的範圍,請選取編輯,然後對組織角色和服務角色進行必要的變更。準備就緒後,選取新增至此組織

附註:Web/行動應用程式無法新增至組織。

我可以重新產生應用程式密鑰嗎?

可以,身為擁有者,您可以在您的組織中重新產生 OAuth 應用程式的應用程式密鑰。如果建立 OAuth 應用程式的擁有者已不再隸屬於您的企業,但是您仍希望繼續執行該應用程式時,這項功能會很有用。

我可以使用 API Token 驗證,而非 OAuth 應用程式嗎?

可以,如果 API 強制要求使用者必須是授權過程中的驗證實體,則您必須使用 API Token。

OAuth 應用程式和 API Token 之間的差異是什麼?

您可以同時使用 OAuth 應用程式和 API Token 來與 Omnissa Connect API 進行互動。如需有關 Connect 中此 IGA 功能的詳細資料,請參閱 API Token

重要: 在使用伺服器對伺服器類型的 OAuth 應用程式對您的服務進行自動化呼叫之前,您必須先參閱相關的 API 說明文件。

API Token 由組織中的使用者核發,並與使用者的帳戶以及從中產生 API Token 的組織相關聯。只有建立 API Token 的使用者才可以管理這些 Token。

當使用者在某個組織中建立 OAuth 應用程式後,該應用程式會做為伺服器對伺服器互動中的實體,並且可以在多個組織中使用。OAuth 應用程式的擁有者是建立該應用程式所在的組織,並且可以由具有擁有者角色或具備開發者角色的成員來管理。如需有關管理角色請求的詳細資料,請參閱請求主題。

您可以同時使用 OAuth 應用程式和 API Token 來自動化與 API 互動的流程。不同的是,API Token 會將使用者帳戶納入存取 Token 中,而 OAuth 應用程式可以在沒有使用者帳戶的情況下執行授權。當您選擇使用 API Token 或 OAuth 應用程式進行 API 呼叫時,必須考慮互動中涉及的 API 服務的特定需求。

有些 API 需要使用者帳戶必須做為驗證實體,而有些則不需要。例如,如果您在 Omnissa Connect 中呼叫 API 以擷取組織的訂閱資訊,您可以使用伺服器對伺服器類型的 OAuth 應用程式或 API Token 來呼叫 API 服務,因為該服務不需要透過使用者認證,並且也接受用戶端認證。如果組織的使用者使用 API 來更新其密碼,則該 API 需要使用者充當驗證實體。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…