Skip to main content

2026 年 7 月 20 日

IDP 組態的 OIDC 驗證需求

若要允許使用者透過 OpenID Connect 通訊協定使用 IDP 進行驗證,必須在該 IDP 上設定下列參數。

OIDC 應用程式組態

  • 必須使用有效的 OIDC 應用程式設定身分識別提供者 (IDP)。

  • 如果 IDP 會驗證傳入要求中的 redirect_uri,則應用程式必須包含以下格式的重新導向 URI。

    https://<LB_URL>/portal/oidcAuthCodeCallback
    
  • <LB_URL> 必須對應於傳送至 Unified Access Gateway 的要求中,下列其中一個 HTTP 標頭中的值。

    • X 轉送主機
    • 主機
  • 如果同時存在 X 轉送主機和主機,則會使用 X 轉送主機。

探索文件需求

當 Unified Access Gateway 要求 OIDC 探索端點 (通常為 /.well-known/openid-configuration) 時,IDP 必須至少回應以下欄位。

欄位名稱說明
issuerIDP 的唯一識別碼
authorization_endpoint用於授權要求的 URL
token_endpoint用於交換授權碼以取得權杖的 URL
userinfo_endpoint用於擷取使用者資訊的 URL
jwks_uri用於擷取公開金鑰以驗證權杖的 URL

權杖端點回應需求

來自 token_endpoint 的回應必須包含以下資訊。

權杖名稱必要說明
access_token用於授權存取受保護的資源
id_token包含使用者身分識別宣告

id_token 必須包括下列宣告。

宣告必要說明
iss簽發者識別碼
sub主體 (使用者識別碼)
exp到期時間
preferred_username是*慣用使用者名稱
email是*使用者的電子郵件
name是*使用者全名

*如果 id_token 中缺少 preferred_usernameemailname 任一欄位,則必須從 userinfo_endpoint 擷取這些資訊。

使用者資訊端點需求

若有使用,userinfo_endpoint 必須傳回下列宣告。

宣告必要
preferred_username
email
name

權杖範例

{
  "sub": "00ukuzchb1ZY7krC85d7",
  "name": "firstname lastname",
  "email": "test@domain.com",
  "ver": 1,
  "iss": "https://test.okta.com",
  "aud": "client-id",
  "iat": 1748414018,
  "exp": 1748417618,
  "jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
  "amr": [
    "pwd"
  ],
  "idp": "00okuy73u8S5TYsaz5d7",
  "preferred_username": "test@domain.com",
  "auth_time": 1748413974,
  "at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…