您可以將使用 OpenID Connect (OIDC) 驗證通訊協定的應用程式新增至 Omnissa Access 目錄,並像管理目錄中的其他應用程式一樣加以管理。您可以將存取原則套用至每個應用程式,以根據網路範圍和裝置類型等準則指定驗證使用者的方式。新增應用程式後,您可以將其指派給使用者和群組。
若要新增 OpenID Connect 應用程式,您必須指定應用程式的目標 URL、重新導向 URL、用戶端識別碼、用戶端類型,以及用戶端密碼 (選用,取決於用戶端類型)。
當您將 OpenID Connect 應用程式新增至目錄時,Omnissa Access 會自動為該應用程式建立一個 OAuth 2.0 用戶端。在您新增應用程式時,系統會依據您指定的組態資訊建立用戶端,其中包括目標 URL、重新導向 URL、用戶端識別碼、用戶端類型,以及用戶端密碼 (選用,取決於用戶端類型)。
用戶端類型會決定 OAuth 2.0 用戶端是公用還是機密用戶端。如需有關用戶端類型的詳細資訊,請參閱將 OAuth 2.0 使用者存取用戶端新增至 Omnissa Access。授權碼交換驗證機制 (PKCE) 是 OAuth 2.0 通訊協定的延伸,可提升授權碼流程的安全性;對於公用用戶端,系統一律強制使用 PKCE,而對於機密用戶端,PKCE 則為選用功能。請注意,Omnissa Access 僅支援 PKCE 的 S256 程式碼挑戰方法。
其他所有參數皆會使用預設值。這些包括:
-
授權類型:authorization_code、refresh_token
-
範圍:管理員、openid、使用者
-
顯示使用者授與:false
-
存取權杖存留時間 (TTL):3 小時
-
重新整理權杖存留時間 (TTL):已啟用並設為 90 天
-
重新整理權杖閒置存留時間 (TTL):4 天
您可以在設定 > OAuth 2.0 管理頁面上檢視應用程式的 OAuth 2.0 用戶端。在用戶端索引標籤中,找到並按一下用戶端識別碼,以檢視組態資訊。
**注意:**請勿刪除與應用程式相關聯的 OAuth 2.0 用戶端,否則應用程式將無法再供使用者使用。
當您從目錄中刪除應用程式時,也會刪除 OAuth 2.0 用戶端。
從 Omnissa 存取應用程式時的驗證流程
當使用者在 Omnissa 中按一下應用程式時,驗證流程如下:
- 使用者在 Omnissa 中按一下應用程式。
- Omnissa Access 將使用者重新導向至目標 URL。
- 應用程式會將使用者重新導向至 Omnissa Access,並附帶授權要求。
- Omnissa Access 依照您為該應用程式指定的驗證原則驗證使用者。
- Omnissa Access 檢查使用者是否具有該應用程式的權利。
- Omnissa Access 將授權碼傳送至重新導向 URL。
- 應用程式使用授權碼要求存取權杖。
- Omnissa Access 將識別碼權杖、存取權杖及重新整理權杖傳送至應用程式。
直接從服務提供者存取應用程式時的驗證流程
當使用者直接從服務提供者存取應用程式時,驗證流程將如下所示:
- 使用者按一下應用程式。
- 使用者會被重新導向至 Omnissa Access 進行驗證。
- Omnissa Access 依照您為該應用程式指定的驗證原則驗證使用者。
- Omnissa Access 檢查使用者是否具有該應用程式的權利。
- Omnissa Access 將識別碼權杖傳送至服務提供者。
OIDC 應用程式可用的端點
如需瞭解 OIDC 應用程式可用的端點,請參閱《Omnissa Access API 參考》中的 OIDC 一節。您也可以透過已知 URI /acs/.well-known/openid-configuration 擷取 OpenID 提供者組態;此 URI 會發佈中繼資料,說明可用的 OIDC 和 OAuth 2.0 端點。
此頁面對您有幫助嗎?