Godkendelse og OIDC

Ændret den Tue, 11 Aug kl. 2:57 PM

Godkendelse og OIDC

INDHOLDSFORTEGNELSE

Godkendelse i Omnidocs Create

Oversigt

Som operatør kan du konfigurere OpenID Connect (OIDC)-godkendelse for en organisation. Dette gør det muligt for organisationen at godkende brugere ved hjælp af en anden Identity Provider i stedet for Entra ID.

Omnidocs Create understøtter OIDC ved hjælp af Authorization Code Flow med PKCE. Dette gælder både standard OAuth 2.0-integrationer og fulde OIDC-konfigurationer.

Du konfigurerer OIDC pr. organisation.

Understøttede godkendelsesflows

Omnidocs Create bruger Authorization Code Flow med PKCE til alle OIDC- og OAuth 2.0-integrationer.

Du bør altid bruge dette flow, når du konfigurerer en Identity Provider.

Denne tilgang forhindrer tokenlækage, fungerer sikkert i browserbaserede miljøer og er i overensstemmelse med moderne bedste praksis for OAuth 2.0 og OIDC.

Du kan se Keycloak-dokumentationen for en detaljeret forklaring af dette flow.

Offentlige vs. fortrolige OIDC-klienter

Når du konfigurerer OIDC, skal du vælge, om organisationen bruger en offentlig eller fortrolig klient.

Offentlige klienter

Du konfigurerer en offentlig klient, når Identity Provider ikke kræver en klienthemmelighed.

Offentlige klienter:

  • Kræver ikke brug af en klienthemmelighed
  • Er afhængige af HTTPS og streng validering af redirect URI'er for sikkerhed
  • Kræves til browserbaserede applikationer såsom SPA'er

Fortrolige klienter

Du konfigurerer en fortrolig klient, når Identity Provider udsteder en klienthemmelighed.

Fortrolige klienter:

  • Kræver en klienthemmelighed ved udveksling af autorisationskoder til tokens
  • Bruges typisk i server-til-server- eller backend-assisterede flows
  • Giver et ekstra sikkerhedslag

Valg af den rigtige klienttype

Du bør vælge offentlig klient, hvis godkendelsen foregår udelukkende i browseren.

Du bør vælge fortrolig klient, hvis din Identity Provider kræver en klienthemmelighed.

Begge klienttyper understøttes af Omnidocs Create.

Påkrævede OIDC-konfigurationsdetaljer

Når du konfigurerer OIDC for en organisation, skal du indsamle de nødvendige oplysninger fra kunden eller Identity Provider.

Konfiguration af offentlig klient

Til en offentlig OIDC-konfiguration har du brug for:

  • OIDC Metadata eller Discovery Endpoint
  • Client-id
  • Redirect URI:\ https\://[HOST]/auth/callback

Du angiver ikke en klienthemmelighed til offentlige klienter.

Konfiguration af fortrolig klient

Til en fortrolig OIDC-konfiguration har du brug for:

  • OIDC Metadata eller Discovery Endpoint
  • Client-id
  • Client Secret
  • Valgfri Redirect URI:\ https\://[HOST]/auth/callback-web

Du bør opbevare klienthemmeligheden sikkert og behandle den som følsomme oplysninger.

Microsoft Entra-reference

Hvis organisationen bruger Microsoft Entra, kan du se SSO-artiklen til Microsoft Entra ID.

Operatøransvar

Som operatør er du ansvarlig for:

  • At vælge den korrekte klienttype til organisationen
  • At verificere redirect URI'er, før du aktiverer godkendelse
  • At sikre, at HTTPS håndhæves
  • At validere OIDC-konfigurationen med kunden før udrulning

Bemærk, at forkert OIDC-konfiguration kan blokere brugeradgang for hele organisationen.

Var denne artikel nyttig?

Fantastisk!

Tak for din feedback

Beklager, at vi ikke var nyttige

Tak for din feedback

Fortæl os, hvordan vi kan forbedre denne artikel!

Vælg mindst én af grundene
Captcha-bekræftelse er påkrævet.

Feedback sendt

Vi sætter pris på din indsats og vil forsøge at rette artiklen