OpenID Connect (OIDC) 身份认证

CloudDM 允许您的组织使用企业自身 OpenID Connect(OIDC)服务 实现统一身份认证。OIDC 现在作为独立的 SSO 提供者管理,不再通过“系统偏好 > 通用参数”配置。
什么是 OIDC?
OpenID Connect(OIDC) 是构建在 OAuth 2.0 之上的身份认证协议,用于标准化用户登录数字服务时的身份验证流程。OIDC 负责确认用户身份,OAuth 2.0 则负责授权用户或应用访问资源。
OIDC 也常用于单点登录。组织可以使用 Keycloak 等身份与访问管理系统作为主要身份提供者,再通过 OIDC 将 CloudDM 接入该系统,让用户使用统一账号登录多个应用。
工作原理
- 用户在 CloudDM 登录页点击 OIDC 登录入口,浏览器跳转到身份提供者的登录页面。
- 登录完成后,身份提供者将浏览器跳转回 CloudDM 并携带 Authorization Code。
- CloudDM 使用该 Authorization Code 向身份提供者换取用户信息并完成登录。
如何配置
- 使用具有集成管理权限的账号登录 CloudDM。
- 进入 集成 > SSO,点击 新增。
- 选择 OIDC。如果该提供者已经存在,界面会提示前往列表点击 配置 编辑。
- 填写配置并点击 添加。
| 配置项 | 必填 | 说明 |
|---|---|---|
| Well-Known URL | 是 | 身份提供者的 OpenID Connect Discovery 地址。 |
| Client ID | 是 | OIDC 客户端标识。 |
| Client Secret | 是 | OIDC 客户端密钥;编辑时留空不会在页面中回显原密钥。 |
| Scope | 是 | 授权范围,例如 openid email profile。 |
| 默认角色 | 否 | OIDC 用户首次进入 CloudDM 时使用的默认角色。 |
验证登录
- 退出当前账号并打开 CloudDM 登录页。
- 点击 OIDC 登录入口,完成身份提供者的授权流程。
- 确认浏览器能够返回 CloudDM,用户信息和默认角色符合预期。
服务提供商参考
Keycloak
Keycloak 是开源的身份和访问管理系统。
- 登录 Keycloak 管理控制台。
- 选择 Realm;如尚未创建,请参考 Keycloak 的 Realm 管理说明。
- 在 Realm 中创建 Client,并将 Client 标识填写到 CloudDM 的 Client ID。
- 配置允许的重定向地址和来源:
Valid redirect URIs填写 CloudDM 地址,例如http://192.168.0.100:8222/*。Web origins填写对应的 CloudDM 来源地址。- 需要客户端密钥时启用
Client authentication。
- 从 Keycloak 的 Credentials 页面获取 Client Secret,填写到 CloudDM 的 Client Secret。
- Well-Known URL 通常为
http://keycloak-server/realms/<your-realm>/.well-known/openid-configuration。
Google SSO
Google 支持通过 OpenID Connect 将 Google 账号接入 CloudDM。配置方式可参考 Google OpenID Connect 官方文档。
- 登录 Google Auth Platform,选择或创建项目,并完成应用的 Branding 和 Audience 配置。应用处于测试状态时,请将需要验证登录的 Google 账号添加为测试用户。
- 进入 Clients,点击 Create client,应用类型选择 Web application。
- 在 Authorized redirect URIs 中添加 CloudDM 的 OIDC 回调地址,例如
https://<CloudDM 域名>/callback/auth?provider=OIDC。该地址必须与 CloudDM 发起登录时携带的redirect_uri完全一致。 - 创建客户端并获取 Client ID 和 Client Secret。
- 在 CloudDM 的 OIDC 配置中填写以下内容:
- Well-Known URL:
https://accounts.google.com/.well-known/openid-configuration - Client ID:Google OAuth 客户端的 Client ID
- Client Secret:Google OAuth 客户端的 Client Secret
- Scope:
openid email profile - 默认角色:Google 用户首次进入 CloudDM 时使用的角色
- Well-Known URL:
- 保存配置后退出当前账号,通过 OIDC 登录入口验证 Google SSO。
信息
页面和字段可能调整,请以其最新官方文档为准。
