若要允許使用者透過 OpenID Connect 通訊協定使用 IDP 進行驗證,必須在該 IDP 上設定下列參數。
OIDC 應用程式組態
-
必須使用有效的 OIDC 應用程式設定身分識別提供者 (IDP)。
-
如果 IDP 會驗證傳入要求中的
redirect_uri,則應用程式必須包含以下格式的重新導向 URI。https://<LB_URL>/portal/oidcAuthCodeCallback -
<LB_URL>必須對應於傳送至 Unified Access Gateway 的要求中,下列其中一個 HTTP 標頭中的值。- X 轉送主機
- 主機
-
如果同時存在 X 轉送主機和主機,則會使用 X 轉送主機。
探索文件需求
當 Unified Access Gateway 要求 OIDC 探索端點 (通常為 /.well-known/openid-configuration) 時,IDP 必須至少回應以下欄位。
| 欄位名稱 | 說明 |
|---|---|
issuer | IDP 的唯一識別碼 |
authorization_endpoint | 用於授權要求的 URL |
token_endpoint | 用於交換授權碼以取得權杖的 URL |
userinfo_endpoint | 用於擷取使用者資訊的 URL |
jwks_uri | 用於擷取公開金鑰以驗證權杖的 URL |
權杖端點回應需求
來自 token_endpoint 的回應必須包含以下資訊。
| 權杖名稱 | 必要 | 說明 |
|---|---|---|
access_token | 是 | 用於授權存取受保護的資源 |
id_token | 是 | 包含使用者身分識別宣告 |
id_token 必須包括下列宣告。
| 宣告 | 必要 | 說明 |
|---|---|---|
iss | 是 | 簽發者識別碼 |
sub | 是 | 主體 (使用者識別碼) |
exp | 是 | 到期時間 |
preferred_username | 是* | 慣用使用者名稱 |
email | 是* | 使用者的電子郵件 |
name | 是* | 使用者全名 |
*如果 id_token 中缺少 preferred_username、email 或 name 任一欄位,則必須從 userinfo_endpoint 擷取這些資訊。
使用者資訊端點需求
若有使用,userinfo_endpoint 必須傳回下列宣告。
| 宣告 | 必要 |
|---|---|
preferred_username | 是 |
email | 是 |
name | 是 |
權杖範例
{
"sub": "00ukuzchb1ZY7krC85d7",
"name": "firstname lastname",
"email": "test@domain.com",
"ver": 1,
"iss": "https://test.okta.com",
"aud": "client-id",
"iat": 1748414018,
"exp": 1748417618,
"jti": "ID.8hVUu3gS920KVfDWXmqgrlVoJ4BAmysH1r37DUI96qc",
"amr": [
"pwd"
],
"idp": "00okuy73u8S5TYsaz5d7",
"preferred_username": "test@domain.com",
"auth_time": 1748413974,
"at_hash": "iBpNiNV69JpmmrhV1xfn_g"
}
此頁面對您有幫助嗎?