Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Протокол OpenID Connect

OpenID Connect (OIDC) — протокол аутентификации, разработанный на основе OAuth 2.0. Протокол позволяет приложениям проверять личность пользователей и получать информацию о них от провайдера идентификации (Identity Provider).

В Indeed PAM доступны следующие режимы OIDC-аутентификации:

  • Режим совместимости — вход по адресу электронной почты и идентификатору

    Если у пользователя в PAM не задан идентификатор (sub), при аутентификации сравнивается адрес электронной почты пользователя в PAM с адресом (email) в Identity Provider. Если адреса совпадают, пользователь входит в консоль PAM, а полученный идентификатор автоматически сохраняется и используется при последующей аутентификации.

  • Строгий режим — вход только по идентификатору

    В консоль PAM могут войти только пользователи с заданным идентификатором (sub) — сопоставление по адресу электронной почты выключено. Идентификатор (sub) не сохраняется автоматически и задается администратором в консоли PAM. Используйте строгий режим, чтобы снизить риск нежелательной привязки привилегированных учетных записей.

Примечание

Прокси-компоненты не поддерживают аутентификацию по протоколу OpenID Connect.
Чтобы получить доступ к ресурсам, включите опции Открытие сессий без повторной аутентификации и/или Аутентификация по SSH-ключам.

Настройка аутентификации

Чтобы настроить аутентификацию через внешний Identity Provider:

  1. В консоли администратора перейдите в раздел КонфигурацияАутентификация пользователей → Аутентификация OIDC Identity Provider.

  2. Заполните необходимые параметры.

    Параметры
    Параметр
    Описание
    Включить аутентификацию через внешний Identity ProviderОпция включает аутентификацию по протоколу OpenID Connect через внешний Identity Provider. Вход по логину и паролю остается доступен.
    Название кнопки входаНазвание кнопки аутентификации через Identity Provider. Кнопка отображается на странице входа в консоль PAM.
    Сопоставлять пользователей по адресу электронной почты при первом входеРежим совместимости

    Включите опцию, чтобы сопоставлять пользователей по адресу электронной почты, если идентификатор (sub) не задан в PAM. После входа идентификатор автоматически сохраняется и используется для последующей аутентификации.

    Строгий режим

    Выключите опцию, чтобы вход в PAM через OIDC был доступен только пользователям с заранее заданным идентификатором (sub).
    Redirect URIАдрес, на который Identity Provider перенаправляет пользователя после аутентификации. Скопируйте это значение и укажите его при регистрации PAM в настройках Identity Provider.
    OIDC Provider URLАдрес OIDC-провайдера из настроек Identity Provider.
    Пример: https://idp.company.ru.
    Сценарий аутентификации
    Доступные сценарии OIDC-аутентификации
    • Authorization Code Flow — пользователь перенаправляется на сервер авторизации и получает код, который автоматически обменивается на токен доступа.
    • Authorization Code Flow + PKCE (по умолчанию) — рекомендуемый сценарий, в котором используется расширение Proof Key for Code Exchange (PKCE). Для каждого запроса авторизации генерируется дополнительный секрет, который проверяется при обмене кода на токен доступа.
    • Implicit Flow — сервер авторизации возвращает токен доступа в URL-адресе после аутентификации пользователя. Не рекомендуется использовать этот сценарий из-за риска перехвата токенов.
    Client IDИдентификатор клиента, созданный при регистрации PAM в Identity Provider.
    Client SecretСекрет клиента, выданный при регистрации PAM в Identity Provider.
    ClaimИмя OIDC-атрибута, из которого PAM получает адрес электронной почты пользователя для сопоставления с учетной записью Identity Provider.
    Значение по умолчанию: email.
    ScopeИмя OIDC-области, используемой в запросе к OIDC-провайдеру для получения значения claim с адресом электронной почты пользователя.
    Значение по умолчанию: email.
  3. Нажмите Сохранить.

После настройки на странице входа в консоль Indeed PAM доступна аутентификация через внешний Identity Provider.

Управление аутентификацией

После настройки аутентификации убедитесь, что для пользователей, которым требуется доступ в PAM:

  • разрешена аутентификация через OIDC
  • задан адрес электронной почты (email) или идентификатор (sub)

Аутентификация через OIDC

Чтобы разрешить или запретить пользователю входить через OIDC:

  1. В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
  2. Перейдите на вкладку Аутентификаторы и напротив поля Аутентификация через OIDC нажмите  edit.svg.
  3. В открывшемся окне выберите опцию:
    • Разрешена — пользователь может войти через внешний Identity Provider (значение по умолчанию).
    • Запрещена — пользователь не может войти через OIDC независимо от конфигурации PAM, заданного идентификатора (sub) и адреса электронной почты (email).
  4. Нажмите Сохранить.

Идентификатор (sub)

Предупреждение

В строгом режиме идентификатор (sub) в Indeed PAM должен совпадать со значением sub в Identity Provider. Если в PAM идентификатор (sub) не задан или устарел, вход через OIDC недоступен.

Чтобы задать идентификатор (sub):

  1. В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
  2. Перейдите на вкладку Аутентификаторы и напротив поля Идентификатор (sub) нажмите  edit.svg.
  3. В открывшемся окне укажите идентификатор и нажмите Сохранить.

Чтобы удалить идентификатор (sub), напротив поля Идентификатор (sub) нажмите trash.svg. Если в конфигурации включено сопоставление по адресу электронной почты, новое значение идентификатора (sub) сохранится после того, как пользователь войдет в консоль PAM.

Адрес электронной почты (email)

Чтобы добавить или обновить адрес электронной почты (email):

  1. В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.

  2. Напротив поля Email нажмите  edit.svg  и укажите адрес электронной почты.

    Примечание

    Если пользователь из службы каталогов, измените адрес электронной почты в каталоге — данные в Indeed PAM обновятся автоматически.

  3. Нажмите Сохранить.

Вход в PAM через OIDC

Примечание

Аутентификация через внешний Identity Provider — дополнительный способ входа.
Вход по логину и паролю остается доступным.

  1. Откройте консоль пользователя или администратора.
  2. Перейдите к аутентификации через внешний Identity Provider.
    При неудачной попытке входа свяжитесь с администратором PAM.