您可以在 Unified Access Gateway 上設定 OpenID Connect,允許使用者透過 IDP 使用 OpenID Connect 通訊協定進行驗證。
先決條件
- 在設定 Unified Access Gateway 之前,請確保 OIDC 提供者 (IDP) 組態 URL 已啟動且正在執行。
- 確保始終可從 Unified Access Gateway 連線至 OIDC 端點,因為每次驗證要求都涉及 Unified Access Gateway 與 IDP 之間的通訊。
- 必須將 Unified Access Gateway 的詳細資料登錄至 OIDC 提供者,並取得用戶端識別碼和密碼。
- 如果 OIDC 提供者的憑證未由受信任的 CA 核發,則必須提供 OIDC 提供者的憑證資訊。
程序
-
在管理員 UI 的手動設定區段中,按一下選取。
-
在一般設定中,切換按鈕以顯示驗證設定。
-
按一下 OpenID Connect 齒輪圖示。
-
在 OpenID Connect 視窗中,按一下 新增。
-
設定 OpenID Connect 選項並儲存此組態。
選項 動作 組態識別碼 為 OIDC 設定輸入唯一的組態識別碼。當 OIDC 被設定為慣用驗證方法時,將參照此資訊。 組態 URL 輸入從 OpenID 提供者取得的組態 URL。
範例:「https://auth.example.com/.well-known/openid-configuration」用戶端識別碼 登錄用戶端後,輸入 OpenID 提供者中的唯一用戶端識別碼。 用戶端密碼 輸入與來自 OpenID 提供者的用戶端識別碼相關聯的密碼。 永遠強制執行 OIDC 驗證 開啟此切換,以強制 OIDC 提供者在嘗試連線至 UAG 時重新驗證使用者,即使在 OpenID Connect 提供者上已存在已驗證的工作階段。 受信任的憑證 附註:如果組態 URL 主控的憑證不是 CA 簽署的憑證,您可以上傳受信任的憑證或新增指紋。 - 若要選取 PEM 格式的憑證並新增至信任存放區,請按一下 +。
- 若要提供不同名稱,請編輯別名文字方塊。依預設,別名名稱是 PEM 憑證的檔案名稱。
- 若要從信任存放區移除憑證,請按一下 -。
組態 URL 指紋 附註:如果組態 URL 主控的憑證不是 CA 簽署的憑證,您可以上傳受信任的憑證或新增指紋。當伺服器憑證是根據指紋來信任時,將略過對憑證的主機名稱驗證和有效性檢查。
輸入組態 URL 可接受的 TLS 伺服器憑證指紋清單,格式如下:[alg]=xx:xx.....-
alg- sha1、sha256 (預設值)、sha384 或 sha512 -
xx- 十六進位數字 -
:- 是分隔符號
範例:
sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849伺服器逾時 (以秒為單位) 輸入與 OIDC 提供者通訊的逾時 (以秒為單位,最小值為 1 秒,最大值為 120 秒)。依預設,逾時值設定為 60 秒。
此頁面對您有幫助嗎?