Authenticatie en OIDC
INHOUDSOPGAVE
- Overzicht
- Ondersteunde authenticatiestromen
- Openbare versus vertrouwelijke OIDC-clients
- Vereiste OIDC-configuratiedetails
- Microsoft Entra-referentie
- Verantwoordelijkheden van de operator
Authenticatie in Omnidocs Create.
Overzicht
Als operator kun je OpenID Connect (OIDC)-authenticatie configureren voor een organisatie. Hierdoor kan de organisatie gebruikers authentiseren met een andere identiteitsprovider in plaats van Entra ID.
Omnidocs Create ondersteunt OIDC met behulp van de Authorization Code Flow met PKCE. Dit geldt zowel voor standaard OAuth 2.0-integraties als voor volledige OIDC-configuraties.
Je configureert OIDC per organisatie.
Ondersteunde authenticatiestromen
Omnidocs Create gebruikt de Authorization Code Flow met PKCE voor alle OIDC- en OAuth 2.0-integraties.
Je moet deze stroom altijd gebruiken wanneer je een identiteitsprovider configureert.
Deze aanpak voorkomt het lekken van tokens, werkt veilig in browser gebaseerde omgevingen en sluit aan bij moderne best- practices voor OAuth 2.0 en OIDC.
Je kunt de Keycloak-documentatie raadplegen voor een gedetailleerde uitleg van deze stroom.
Openbare versus vertrouwelijke OIDC-clients
Wanneer je OIDC configureert, moet je kiezen of de organisatie een openbare of vertrouwelijke client gebruikt.
Openbare clients
Je configureert een openbare client wanneer de identiteitsprovider geen client secret vereist.
Openbare clients:
- Vereisen geen client secret;
- Vertrouwen op HTTPS en strikte validatie van redirect-URI's voor beveiliging;
- Zijn vereist voor browsergebaseerde applicaties zoals SPA's.
Vertrouwelijke clients
Je configureert een vertrouwelijke client wanneer de identiteitsprovider een client secret uitgeeft.
Vertrouwelijke clients:
- Vereisen een client secret wanneer autorisatiecodes worden uitgewisseld voor tokens;
- Worden doorgaans gebruikt in server-naar-server- of backend-ondersteunde stromen;
- Bieden een extra beveiligingslaag.
Het juiste clienttype kiezen
Je moet kiezen voor een openbare client als authenticatie volledig in de browser plaatsvindt.
Je moet kiezen voor een vertrouwelijke client als je identiteitsprovider een client secret vereist.
Beide clienttypen worden ondersteund door Omnidocs Create.
Vereiste OIDC-configuratiedetails
Wanneer je OIDC configureert voor een organisatie, moet je de vereiste informatie verzamelen van de klant of identiteitsprovider.
Configuratie van openbare clients
Voor een openbare OIDC-configuratie heb je nodig:
- OIDC-metadata of discovery-endpoint;
- Client ID;
- Redirect-URI:\ https\://[HOST]/auth/callback.
Je geeft geen client secret op voor openbare clients.
Configuratie van vertrouwelijke clients
Voor een vertrouwelijke OIDC-configuratie heb je nodig:
- OIDC-metadata of discovery-endpoint;
- Client ID;
- Client Secret;
- Optionele redirect-URI:\ https\://[HOST]/auth/callback-web.
Je moet de client secret veilig opslaan en behandelen als gevoelige informatie.
Microsoft Entra-referentie
Als de organisatie Microsoft Entra gebruikt, kun je het SSO-artikel voor Microsoft Entra ID raadplegen.
Verantwoordelijkheden van de operator
Als operator ben je verantwoordelijk voor:
- Het selecteren van het juiste clienttype voor de organisatie;
- Het verifiëren van redirect-URI's voordat authenticatie wordt ingeschakeld;
- Ervoor zorgen dat HTTPS wordt afgedwongen;
- Het valideren van de OIDC-configuratie met de klant vóór de uitrol.
Houd er rekening mee dat een onjuiste OIDC-configuratie de toegang voor gebruikers binnen de volledige organisatie kan blokkeren.
Was dit artikel nuttig?
Dat is fantastisch!
Hartelijk dank voor uw beoordeling
Sorry dat we u niet konden helpen
Hartelijk dank voor uw beoordeling
Feedback verzonden
We stellen uw moeite op prijs en zullen proberen het artikel te verbeteren