Definicja uwierzytelniania OpenID Connect¶
Definicja uwierzytelnienia przez OpenID Connect jest globalną metodą uwierzytelniania i nie jest przywiązywana do użytkownika. Zatem jeśli użytkownik nie ma ustawionych żadnych metod uwierzytelniania, to też może się uwierzytelniać korzystając z OpenID Connect w Access Gateway oraz w Panelu Admina.
Postępuj zgodnie z instrukcjami, aby skonfigurować metodę uwierzytelniania OpenID Connect:
- Wybierz > .
- Wybierz zakładkę OpenID Connect.
- Kliknij .
- Zaznacz opcję Włączone, aby globalnie włączyć uwierzytelnianie OpenID Connect.
- Podaj Nazwę (
Azure,Oktalub inny dostawca tożsamości). - Podaj Bind address.
- W sekcji Ogólne wprowadź URL konfiguracji.
Informacja
Ten URL jest specyficzny dla każdego dostawcy tożsamości i umożliwia jego identyfikację dla poprawnej konfiguracji. Przykład URL konfiguracji dla Google: https://accounts.google.com/.well-known/openid-configuration.
- Podaj Client ID i Client secret. Te dane są dostępne po rejestracji na stronie wybranego dostawcy.
Informacja
Sprawdź rozdział Konfiguracja uwierzytelnienia OpenID Connect w Microsoft Entra (Azure) opisujący przykład konfiguracji uwierzytelniania OpenID z Microsoft Entra.
- Dodaj Mapowanie nazwy użytkownika oraz Mapowanie emaila. Te pola są przydatne w przypadku innej konwencji nazewnictwa użytkownika.
Informacja
Aby zapewnić poprawne uwierzytelnianie przy użyciu rozwiązania Okta, konieczne są szczególne konfiguracje mapowania w zależności od formatu nazwy użytkownika i obecności adresu email w konfiguracji użytkownika.
Nazwa użytkownika zawiera adres email:
Scenariusz: Jeśli pole Nazwa w konfiguracji użytkownika zawiera adres email (np.
user1@fudosecurity.com) a pole Email w zakładce Dane użytkownika jest puste.Konfiguracja: Ustaw Mapowanie nazwy użytkownika na
email.To zapewnia, że adres email w nazwie użytkownika jest poprawnie rozpoznawany i używany do celów uwierzytelnienia.Nazwa użytkownika z tekstem i wypełnione pole email:
Scenariusz: Jeśli pole Nazwa w konfiguracji użytkownika zawiera dowolny tekst (np.
Fudo_1,user1) a pole Email w zakładce Dane użytkownika zawiera faktyczny adres email (np.user1@fudosecurity.com).Konfiguracja: Ustaw Mapowanie emaila na
email. Ta konfiguracja zapewnia, że adres email podany w polu Email jest używany do uwierzytelniania, nawet jeśli nazwa użytkownika jest ciągiem tekstowym bez emaila.
- Kliknij .
Informacja
Algorytm ustalania tożsamości użytkownika jest następujący:
- Użytkownik jest początkowo identyfikowany za pomocą pola
subod dostawcy OpenID Connect (OIDC).- Jeśli użytkownik nie został zidentyfikowany za pomocą pola
sub, następnym krokiem jest sprawdzenie ustawienia autolink dla dostawcy OIDC. Jeśli to ustawienie jest niepoprawne, proces kończy się bez odnalezienia użytkownika. Jeśli ustawienie autolink jest poprawne, proces wyszukiwania jest kontynuowany.- Jeśli zdefiniowano Mapowanie nazwy użytkownika, przeprowadzane jest wyszukiwanie odpowiadającego pola w danych JSON. Po zlokalizowaniu pola w danych, system następnie szuka użytkownika o tej nazwie.
- Jeśli Mapowanie nazwy użytkownika nie zostało zdefiniowane, pole nie zostało odalezione w danych lub użytkownik nie został odnaleziony po nazwie, kolejnym krokiem jest sprawdzenie, czy zdefiniowano Mapowanie email. Jeśli zostało zdefiniowane i istnieje w danych JSON, następnym krokiem jest próba zidentyfikowania użytkownika na podstawie tego adresu email.
- Jeśli ani Mapowanie nazwy użytkownika, ani Mapowanie email nie są zdefiniowane, system będzie starał się zidentyfikować użytkownika po jego nazwie lub adresie email. Jest to realizowane przez wyszukiwanie w danych pól
upnlubunique_namew tej określonej kolejności.- Gdy do identyfikacji użytkownika używane jest pole
email,wymagane jest, aby w danych znajdowało się poleemail_verifiedo wartościtrue.- Ostatnim krokiem jest sprawdzenie, czy odnaleziony użytkownik ma już przechowywane pole
sub,inne niż to otrzymane od dostawcy OIDC. Jeśli się nie zgadzają, proces kończy się niepowodzeniem.- Otrzymane pole
subużytkownika jest przechowywane w bazie danych do przyszłego użytku.
- Zaloguj się przy użyciu zdefiniowanej metody uwierzytelniania:
Tematy pokrewne: