跳到主要内容

OpenID Connect (OIDC) 身份认证

w600_h200

CloudDM 允许您的组织使用企业自身 OpenID Connect(OIDC)服务 实现统一身份认证。OIDC 现在作为独立的 SSO 提供者管理,不再通过“系统偏好 > 通用参数”配置。

什么是 OIDC?

OpenID Connect(OIDC) 是构建在 OAuth 2.0 之上的身份认证协议,用于标准化用户登录数字服务时的身份验证流程。OIDC 负责确认用户身份,OAuth 2.0 则负责授权用户或应用访问资源。

OIDC 也常用于单点登录。组织可以使用 Keycloak 等身份与访问管理系统作为主要身份提供者,再通过 OIDC 将 CloudDM 接入该系统,让用户使用统一账号登录多个应用。

工作原理

  • 用户在 CloudDM 登录页点击 OIDC 登录入口,浏览器跳转到身份提供者的登录页面。
  • 登录完成后,身份提供者将浏览器跳转回 CloudDM 并携带 Authorization Code。
  • CloudDM 使用该 Authorization Code 向身份提供者换取用户信息并完成登录。

如何配置

  1. 使用具有集成管理权限的账号登录 CloudDM。
  2. 进入 集成 > SSO,点击 新增
  3. 选择 OIDC。如果该提供者已经存在,界面会提示前往列表点击 配置 编辑。
  4. 填写配置并点击 添加
配置项必填说明
Well-Known URL身份提供者的 OpenID Connect Discovery 地址。
Client IDOIDC 客户端标识。
Client SecretOIDC 客户端密钥;编辑时留空不会在页面中回显原密钥。
Scope授权范围,例如 openid email profile
默认角色OIDC 用户首次进入 CloudDM 时使用的默认角色。

验证登录

  1. 退出当前账号并打开 CloudDM 登录页。
  2. 点击 OIDC 登录入口,完成身份提供者的授权流程。
  3. 确认浏览器能够返回 CloudDM,用户信息和默认角色符合预期。

服务提供商参考

Keycloak

Keycloak 是开源的身份和访问管理系统。

  1. 登录 Keycloak 管理控制台。
  2. 选择 Realm;如尚未创建,请参考 Keycloak 的 Realm 管理说明
  3. 在 Realm 中创建 Client,并将 Client 标识填写到 CloudDM 的 Client ID
  4. 配置允许的重定向地址和来源:
    • Valid redirect URIs 填写 CloudDM 地址,例如 http://192.168.0.100:8222/*
    • Web origins 填写对应的 CloudDM 来源地址。
    • 需要客户端密钥时启用 Client authentication
  5. 从 Keycloak 的 Credentials 页面获取 Client Secret,填写到 CloudDM 的 Client Secret
  6. Well-Known URL 通常为 http://keycloak-server/realms/<your-realm>/.well-known/openid-configuration

Google SSO

Google 支持通过 OpenID Connect 将 Google 账号接入 CloudDM。配置方式可参考 Google OpenID Connect 官方文档

  1. 登录 Google Auth Platform,选择或创建项目,并完成应用的 BrandingAudience 配置。应用处于测试状态时,请将需要验证登录的 Google 账号添加为测试用户。
  2. 进入 Clients,点击 Create client,应用类型选择 Web application
  3. Authorized redirect URIs 中添加 CloudDM 的 OIDC 回调地址,例如 https://<CloudDM 域名>/callback/auth?provider=OIDC。该地址必须与 CloudDM 发起登录时携带的 redirect_uri 完全一致。
  4. 创建客户端并获取 Client IDClient Secret
  5. 在 CloudDM 的 OIDC 配置中填写以下内容:
    • Well-Known URLhttps://accounts.google.com/.well-known/openid-configuration
    • Client ID:Google OAuth 客户端的 Client ID
    • Client Secret:Google OAuth 客户端的 Client Secret
    • Scopeopenid email profile
    • 默认角色:Google 用户首次进入 CloudDM 时使用的角色
  6. 保存配置后退出当前账号,通过 OIDC 登录入口验证 Google SSO。
信息

页面和字段可能调整,请以其最新官方文档为准。

联系我们
微信二维码

扫码添加微信,获取技术支持