Протокол OpenID Connect
OpenID Connect (OIDC) — протокол аутентификации, разработанный на основе OAuth 2.0. Протокол позволяет приложениям проверять личность пользователей и получать информацию о них от провайдера идентификации (Identity Provider).
В Indeed PAM доступны следующие режимы OIDC-аутентификации:
Режим совместимости — вход по адресу электронной почты и идентификатору
Если у пользователя в PAM не задан идентификатор (
sub), при аутентификации сравнивается адрес электронной почты пользователя в PAM с адресом (email) в Identity Provider. Если адреса совпадают, пользователь входит в консоль PAM, а полученный идентификатор автоматически сохраняется и используется при последующей аутентификации.Строгий режим — вход только по идентификатору
В консоль PAM могут войти только пользователи с заданным идентификатором (
sub) — сопоставление по адресу электронной почты выключено. Идентификатор (sub) не сохраняется автоматически и задается администратором в консоли PAM. Используйте строгий режим, чтобы снизить риск нежелательной привязки привилегированных учетных записей.
Прокси-компоненты не поддерживают аутентификацию по протоколу OpenID Connect.
Чтобы получить доступ к ресурсам, включите опции Открытие сессий без повторной аутентификации и/или Аутентификация по SSH-ключам.
Настройка аутентификации
Чтобы настроить аутентификацию через внешний Identity Provider:
В консоли администратора перейдите в раздел Конфигурация → Аутентификация пользователей → Аутентификация OIDC Identity Provider.
Заполните необходимые параметры.
Параметры
ПараметрОписаниеВключить аутентификацию через внешний Identity Provider Опция включает аутентификацию по протоколу OpenID Connect через внешний Identity Provider. Вход по логину и паролю остается доступен. Название кнопки входа Название кнопки аутентификации через Identity Provider. Кнопка отображается на странице входа в консоль PAM. Сопоставлять пользователей по адресу электронной почты при первом входе Режим совместимостиВключите опцию, чтобы сопоставлять пользователей по адресу электронной почты, если идентификатор ( sub) не задан в PAM. После входа идентификатор автоматически сохраняется и используется для последующей аутентификации.Строгий режимВыключите опцию, чтобы вход в PAM через OIDC был доступен только пользователям с заранее заданным идентификатором (sub).Redirect URI Адрес, на который Identity Provider перенаправляет пользователя после аутентификации. Скопируйте это значение и укажите его при регистрации PAM в настройках Identity Provider. OIDC Provider URL Адрес OIDC-провайдера из настроек Identity Provider.
Пример:https://idp.company.ru.Сценарий аутентификации Доступные сценарии OIDC-аутентификации
- Authorization Code Flow — пользователь перенаправляется на сервер авторизации и получает код, который автоматически обменивается на токен доступа.
- Authorization Code Flow + PKCE (по умолчанию) — рекомендуемый сценарий, в котором используется расширение Proof Key for Code Exchange (PKCE). Для каждого запроса авторизации генерируется дополнительный секрет, который проверяется при обмене кода на токен доступа.
- Implicit Flow — сервер авторизации возвращает токен доступа в URL-адресе после аутентификации пользователя. Не рекомендуется использовать этот сценарий из-за риска перехвата токенов.
Client ID Идентификатор клиента, созданный при регистрации PAM в Identity Provider. Client Secret Секрет клиента, выданный при регистрации PAM в Identity Provider. Claim Имя OIDC-атрибута, из которого PAM получает адрес электронной почты пользователя для сопоставления с учетной записью Identity Provider.
Значение по умолчанию:email.Scope Имя OIDC-области, используемой в запросе к OIDC-провайдеру для получения значения claimс адресом электронной почты пользователя.
Значение по умолчанию:email.Нажмите Сохранить.
После настройки на странице входа в консоль Indeed PAM доступна аутентификация через внешний Identity Provider.
Управление аутентификацией
После настройки аутентификации убедитесь, что для пользователей, которым требуется доступ в PAM:
- разрешена аутентификация через OIDC
- задан адрес электронной почты (
email) или идентификатор (sub)
Аутентификация через OIDC
Чтобы разрешить или запретить пользователю входить через OIDC:
- В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
- Перейдите на вкладку Аутентификаторы и напротив поля Аутентификация через OIDC нажмите
.
- В открывшемся окне выберите опцию:
- Разрешена — пользователь может войти через внешний Identity Provider (значение по умолчанию).
- Запрещена — пользователь не может войти через OIDC независимо от конфигурации PAM, заданного идентификатора (
sub) и адреса электронной почты (email).
- Нажмите Сохранить.
Идентификатор (sub)
В строгом режиме идентификатор (sub) в Indeed PAM должен совпадать со значением sub в Identity Provider. Если в PAM идентификатор (sub) не задан или устарел, вход через OIDC недоступен.
Чтобы задать идентификатор (sub):
- В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
- Перейдите на вкладку Аутентификаторы и напротив поля Идентификатор (sub) нажмите
.
- В открывшемся окне укажите идентификатор и нажмите Сохранить.
Чтобы удалить идентификатор (sub), напротив поля Идентификатор (sub) нажмите .
sub) сохранится после того, как пользователь войдет в консоль PAM.
Адрес электронной почты (email)
Чтобы добавить или обновить адрес электронной почты (email):
В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
Напротив поля Email нажмите
и укажите адрес электронной почты.
ПримечаниеЕсли пользователь из службы каталогов, измените адрес электронной почты в каталоге — данные в Indeed PAM обновятся автоматически.
Нажмите Сохранить.
Вход в PAM через OIDC
Аутентификация через внешний Identity Provider — дополнительный способ входа.
Вход по логину и паролю остается доступным.
- Откройте консоль пользователя или администратора.
- Перейдите к аутентификации через внешний Identity Provider.
При неудачной попытке входа свяжитесь с администратором PAM.