Skip to main content

2026 年 7 月 23 日

OpenID Connect (OIDC)

您可以在 Unified Access Gateway 上設定 OpenID Connect,允許使用者透過 IDP 使用 OpenID Connect 通訊協定進行驗證。

先決條件

  • 在設定 Unified Access Gateway 之前,請確保 OIDC 提供者 (IDP) 組態 URL 已啟動且正在執行。
  • 確保始終可從 Unified Access Gateway 連線至 OIDC 端點,因為每次驗證要求都涉及 Unified Access Gateway 與 IDP 之間的通訊。
  • 必須將 Unified Access Gateway 的詳細資料登錄至 OIDC 提供者,並取得用戶端識別碼和密碼。
  • 如果 OIDC 提供者的憑證未由受信任的 CA 核發,則必須提供 OIDC 提供者的憑證資訊。

程序

  1. 在管理員 UI 的手動設定區段中,按一下選取

  2. 一般設定中,切換按鈕以顯示驗證設定

  3. 按一下 OpenID Connect 齒輪圖示。

  4. 在 OpenID Connect 視窗中,按一下 新增

  5. 設定 OpenID Connect 選項並儲存此組態。

    選項 動作
    組態識別碼 為 OIDC 設定輸入唯一的組態識別碼。當 OIDC 被設定為慣用驗證方法時,將參照此資訊。
    組態 URL 輸入從 OpenID 提供者取得的組態 URL。


    範例:「https://auth.example.com/.well-known/openid-configuration」

    用戶端識別碼登錄用戶端後,輸入 OpenID 提供者中的唯一用戶端識別碼。
    用戶端密碼輸入與來自 OpenID 提供者的用戶端識別碼相關聯的密碼。
    永遠強制執行 OIDC 驗證開啟此切換,以強制 OIDC 提供者在嘗試連線至 UAG 時重新驗證使用者,即使在 OpenID Connect 提供者上已存在已驗證的工作階段。
    受信任的憑證 附註:如果組態 URL 主控的憑證不是 CA 簽署的憑證,您可以上傳受信任的憑證或新增指紋。
    • 若要選取 PEM 格式的憑證並新增至信任存放區,請按一下 +。
    • 若要提供不同名稱,請編輯別名文字方塊。依預設,別名名稱是 PEM 憑證的檔案名稱。
    • 若要從信任存放區移除憑證,請按一下 -。
    組態 URL 指紋 附註:如果組態 URL 主控的憑證不是 CA 簽署的憑證,您可以上傳受信任的憑證或新增指紋。當伺服器憑證是根據指紋來信任時,將略過對憑證的主機名稱驗證和有效性檢查。

    輸入組態 URL 可接受的 TLS 伺服器憑證指紋清單,格式如下:
    [alg]=xx:xx.....
    • alg - sha1、sha256 (預設值)、sha384 或 sha512
    • xx - 十六進位數字
    • : - 是分隔符號

    範例:
    sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C7849
    伺服器逾時 (以秒為單位)輸入與 OIDC 提供者通訊的逾時 (以秒為單位,最小值為 1 秒,最大值為 120 秒)。依預設,逾時值設定為 60 秒。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…