Authenticatie en OIDC

Gewijzigd op Wo, 2 Sep om 3:13 PM

Authenticatie en OIDC


INHOUDSOPGAVE

Authenticatie in Omnidocs Create.


Overzicht

Als operator kun je OpenID Connect (OIDC)-authenticatie configureren voor een organisatie. Hierdoor kan de organisatie gebruikers authentiseren met een andere identiteitsprovider in plaats van Entra ID.

Omnidocs Create ondersteunt OIDC met behulp van de Authorization Code Flow met PKCE. Dit geldt zowel voor standaard OAuth 2.0-integraties als voor volledige OIDC-configuraties.

Je configureert OIDC per organisatie.


Ondersteunde authenticatiestromen

Omnidocs Create gebruikt de Authorization Code Flow met PKCE voor alle OIDC- en OAuth 2.0-integraties.

Je moet deze stroom altijd gebruiken wanneer je een identiteitsprovider configureert.

Deze aanpak voorkomt het lekken van tokens, werkt veilig in browser gebaseerde omgevingen en sluit aan bij moderne best- practices voor OAuth 2.0 en OIDC.

Je kunt de Keycloak-documentatie raadplegen voor een gedetailleerde uitleg van deze stroom.


Openbare versus vertrouwelijke OIDC-clients

Wanneer je OIDC configureert, moet je kiezen of de organisatie een openbare of vertrouwelijke client gebruikt.

Openbare clients

Je configureert een openbare client wanneer de identiteitsprovider geen client secret vereist.

Openbare clients:

  • Vereisen geen client secret;
  • Vertrouwen op HTTPS en strikte validatie van redirect-URI's voor beveiliging;
  • Zijn vereist voor browsergebaseerde applicaties zoals SPA's.

Vertrouwelijke clients

Je configureert een vertrouwelijke client wanneer de identiteitsprovider een client secret uitgeeft.

Vertrouwelijke clients:

  • Vereisen een client secret wanneer autorisatiecodes worden uitgewisseld voor tokens;
  • Worden doorgaans gebruikt in server-naar-server- of backend-ondersteunde stromen;
  • Bieden een extra beveiligingslaag.

Het juiste clienttype kiezen

Je moet kiezen voor een openbare client als authenticatie volledig in de browser plaatsvindt.

Je moet kiezen voor een vertrouwelijke client als je identiteitsprovider een client secret vereist.

Beide clienttypen worden ondersteund door Omnidocs Create.

Vereiste OIDC-configuratiedetails

Wanneer je OIDC configureert voor een organisatie, moet je de vereiste informatie verzamelen van de klant of identiteitsprovider.

Configuratie van openbare clients

Voor een openbare OIDC-configuratie heb je nodig:

  • OIDC-metadata of discovery-endpoint;
  • Client ID;
  • Redirect-URI:\ https\://[HOST]/auth/callback.

Je geeft geen client secret op voor openbare clients.

Configuratie van vertrouwelijke clients

Voor een vertrouwelijke OIDC-configuratie heb je nodig:

  • OIDC-metadata of discovery-endpoint;
  • Client ID;
  • Client Secret;
  • Optionele redirect-URI:\ https\://[HOST]/auth/callback-web.

Je moet de client secret veilig opslaan en behandelen als gevoelige informatie.

Microsoft Entra-referentie

Als de organisatie Microsoft Entra gebruikt, kun je het SSO-artikel voor Microsoft Entra ID raadplegen.

Verantwoordelijkheden van de operator

Als operator ben je verantwoordelijk voor:

  • Het selecteren van het juiste clienttype voor de organisatie;
  • Het verifiëren van redirect-URI's voordat authenticatie wordt ingeschakeld;
  • Ervoor zorgen dat HTTPS wordt afgedwongen;
  • Het valideren van de OIDC-configuratie met de klant vóór de uitrol.

Houd er rekening mee dat een onjuiste OIDC-configuratie de toegang voor gebruikers binnen de volledige organisatie kan blokkeren.

Was dit artikel nuttig?

Dat is fantastisch!

Hartelijk dank voor uw beoordeling

Sorry dat we u niet konden helpen

Hartelijk dank voor uw beoordeling

Laat ons weten hoe we dit artikel kunnen verbeteren!

Selecteer tenminste een van de redenen
CAPTCHA-verificatie is vereist.

Feedback verzonden

We stellen uw moeite op prijs en zullen proberen het artikel te verbeteren