在 Omnissa Access 中為您的第三方身分識別提供者設定 OpenID Connect,以允許使用者使用其認證資訊進行單一登入。
先決條件
-
確保 Omnissa Access 已在第三方身分識別提供者上登錄為 OAuth2 用戶端或 OAuth2 應用程式。
- 必須啟用 authorization_code 授與。
- redirect_uri 設定為 Omnissa Access 的回撥端點。 此登錄會產生用戶端識別碼名稱和用戶端密碼。在 Omnissa Access Console 中設定第三方身分識別提供者時,這些值為必填。請參閱身分識別提供者說明文件,以瞭解如何登錄 OAuth2 用戶端和應用程式。
-
如果您是使用自動探索來設定 OpenID Connect 端點,請瞭解身分識別提供者已知的已發佈 OpenID Connect 位址的 URL。
-
如果您是使用手動組態程序,請瞭解 OpenID Connect 授權端點、權杖端點的 URL,以及簽發者識別碼和授權伺服器之公開金鑰的 JWKS URL。
-
如果啟用即時佈建,請識別使用者的來源網域。網域名稱會顯示在登入頁面的下拉式功能表中。如果設定了多個網域,傳送至 Omnissa Access 的權杖中必須包含網域資訊。
程序
-
在 Omnissa Access Console 的整合 > 身分識別提供者頁面中,按一下新增,然後選取 OpenID Connect IDP。
-
進行下列設定。
表單項目 說明 身分識別提供者名稱 輸入此 OpenID Connect 身分識別提供者執行個體的易記名稱。 驗證組態 如果身分識別提供者支援使用熟知的已發佈 OpenID Connect URL 來取得 OpenID Connect 端點組態 URL,請選取自動探索。輸入以下 URL: https://{oauth-provider-hostname}/{local-oauth-api-path}/.well-known/openid-configuration。
若無法使用自動探索,或自動探索所提供的資訊不正確,請選取手動組態以手動新增 OpenID Connect URL 端點。
已使用自動探索設定下列端點 URL。對於手動組態,請新增每個端點的 URL。- 授權端點 URL,在其中使用授權碼授權以取得授權碼。
- 權杖端點 URL 用於取得存取權杖和重新整理權杖。
- 簽發者識別碼 URL 是發出一組宣告之實體的 URL。
- JWKS URL 是授權伺服器公開金鑰的 URL,格式為 JSON Web 金鑰集 (JWKS)。
用戶端詳細資料 - 用戶端識別碼。由身分識別提供者產生的用戶端識別碼,是 Omnissa Access 的唯一識別碼。
- 用戶端密碼。OpenID Connect 身分識別提供者產生的用戶端密碼。此密碼僅供身分識別提供者與 Omnissa Access 服務所知。
如果此用戶端密碼已在身分識別提供者伺服器上變更,請務必同步更新 Omnissa Access 伺服器中的用戶端密碼。
使用者查詢屬性 在 OpenID 使用者識別碼屬性資料行中,選取身分識別提供者服務中的使用者屬性,以對應至 Omnissa Access 使用者識別碼屬性。對應的屬性值會用於在 Omnissa Access 服務中查閱使用者帳戶。
您可以新增自訂的第三方屬性,並將其對應至 Omnissa Access 服務中的使用者屬性值。即時使用者佈建 啟用即時佈建後,使用者會根據身分識別提供者傳送的權杖,在登入時即時建立並動態更新至 Omnissa Access 中。
啟用即時時,請建立即時目錄。- 目錄名稱。輸入新增使用者帳戶所在 JIT 的目錄名稱。
- 網域。輸入已驗證使用者所屬的網域。如果設定了多個網域,傳送至 Omnissa Access 的權杖中必須包含網域資訊。
- 對應使用者屬性。按一下 + 新增,將 OpenID 宣告對應至 Omnissa Access 屬性。當使用者帳戶在 Omnissa Access 目錄中建立時,這些值會一併新增。
使用者 如果不啟用 JIT 佈建,請選取包含可使用此身分識別提供者進行驗證之使用者的目錄。 網路 列出了服務中設定的現有網路範圍。 根據使用者的 IP 位址,為使用者選取想要導向至此身分識別提供者執行個體的網路範圍,以便進行驗證。 驗證方法 在驗證方法名稱文字方塊中輸入名稱,以識別存取原則中的第三方 OpenID Connect 驗證方法。在建立存取原則規則時,您會選取此驗證方法,將使用者重新導向至 OpenID Connect 授權伺服器進行驗證。
在驗證方法說明文字方塊中輸入此驗證方法的說明,以協助使用者選擇此驗證方法。當第三方身分識別提供者的驗證方法作為存取原則規則中的驗證選項時,說明文字方塊中的內容會顯示在 [選取驗證] 登入提示頁面上。請參閱設定選擇的驗證存取原則規則。
此文字不會自動翻譯為使用者瀏覽器所指定的語言。但是,您可以在 [說明] 文字方塊中將多種語言的內容撰寫為一個單一項目,這項說明將顯示在登入提示頁面上的驗證方法之下。通過宣告 啟用通過宣告以支援使用非標準 OpenID Connect 宣告。 第三方 OpenID Connect 身分識別提供者會將非標準宣告傳送至 Omnissa Access。Omnissa Access 會將這些宣告新增至所產生的權杖中。 重新導向 URI 重新導向 URI 是使用者登入後,用於接收回應的位址。將列出此 URI。 -
按一下儲存。
後續步驟
在主控台中,移至 [資源] > [原則] 頁面,然後編輯預設存取原則,以新增原則規則,從而選取 OpenID Connect 驗證方法名稱作為要使用的驗證方法。
此頁面對您有幫助嗎?