Godkendelse og OIDC
INDHOLDSFORTEGNELSE
- Oversigt
- Understøttede godkendelsesflows
- Offentlige vs. fortrolige OIDC-klienter
- Påkrævede OIDC-konfigurationsdetaljer
- Microsoft Entra-reference
- Operatøransvar
Godkendelse i Omnidocs Create
Oversigt
Som operatør kan du konfigurere OpenID Connect (OIDC)-godkendelse for en organisation. Dette gør det muligt for organisationen at godkende brugere ved hjælp af en anden Identity Provider i stedet for Entra ID.
Omnidocs Create understøtter OIDC ved hjælp af Authorization Code Flow med PKCE. Dette gælder både standard OAuth 2.0-integrationer og fulde OIDC-konfigurationer.
Du konfigurerer OIDC pr. organisation.
Understøttede godkendelsesflows
Omnidocs Create bruger Authorization Code Flow med PKCE til alle OIDC- og OAuth 2.0-integrationer.
Du bør altid bruge dette flow, når du konfigurerer en Identity Provider.
Denne tilgang forhindrer tokenlækage, fungerer sikkert i browserbaserede miljøer og er i overensstemmelse med moderne bedste praksis for OAuth 2.0 og OIDC.
Du kan se Keycloak-dokumentationen for en detaljeret forklaring af dette flow.
Offentlige vs. fortrolige OIDC-klienter
Når du konfigurerer OIDC, skal du vælge, om organisationen bruger en offentlig eller fortrolig klient.
Offentlige klienter
Du konfigurerer en offentlig klient, når Identity Provider ikke kræver en klienthemmelighed.
Offentlige klienter:
- Kræver ikke brug af en klienthemmelighed
- Er afhængige af HTTPS og streng validering af redirect URI'er for sikkerhed
- Kræves til browserbaserede applikationer såsom SPA'er
Fortrolige klienter
Du konfigurerer en fortrolig klient, når Identity Provider udsteder en klienthemmelighed.
Fortrolige klienter:
- Kræver en klienthemmelighed ved udveksling af autorisationskoder til tokens
- Bruges typisk i server-til-server- eller backend-assisterede flows
- Giver et ekstra sikkerhedslag
Valg af den rigtige klienttype
Du bør vælge offentlig klient, hvis godkendelsen foregår udelukkende i browseren.
Du bør vælge fortrolig klient, hvis din Identity Provider kræver en klienthemmelighed.
Begge klienttyper understøttes af Omnidocs Create.
Påkrævede OIDC-konfigurationsdetaljer
Når du konfigurerer OIDC for en organisation, skal du indsamle de nødvendige oplysninger fra kunden eller Identity Provider.
Konfiguration af offentlig klient
Til en offentlig OIDC-konfiguration har du brug for:
- OIDC Metadata eller Discovery Endpoint
- Client-id
- Redirect URI:\ https\://[HOST]/auth/callback
Du angiver ikke en klienthemmelighed til offentlige klienter.
Konfiguration af fortrolig klient
Til en fortrolig OIDC-konfiguration har du brug for:
- OIDC Metadata eller Discovery Endpoint
- Client-id
- Client Secret
- Valgfri Redirect URI:\ https\://[HOST]/auth/callback-web
Du bør opbevare klienthemmeligheden sikkert og behandle den som følsomme oplysninger.
Microsoft Entra-reference
Hvis organisationen bruger Microsoft Entra, kan du se SSO-artiklen til Microsoft Entra ID.
Operatøransvar
Som operatør er du ansvarlig for:
- At vælge den korrekte klienttype til organisationen
- At verificere redirect URI'er, før du aktiverer godkendelse
- At sikre, at HTTPS håndhæves
- At validere OIDC-konfigurationen med kunden før udrulning
Bemærk, at forkert OIDC-konfiguration kan blokere brugeradgang for hele organisationen.
Var denne artikel nyttig?
Fantastisk!
Tak for din feedback
Beklager, at vi ikke var nyttige
Tak for din feedback
Feedback sendt
Vi sætter pris på din indsats og vil forsøge at rette artiklen