Um die Authentifizierungsmodule OAuth2.0/OpenID Connect und OAuth2.0/OpenID Connect (rollenbasiert) in den Webanwendungen des One Identity Manager zu nutzen, weisen Sie OAuth2.0/OpenID Connect Anwendung an die Webanwendung zu.
Um eine OAuth2.0/OpenID Connect Anwendung an eine Webanwendung zuzuweisen
-
Wählen Sie im die Kategorie Basisdaten > Sicherheitseinstellungen > Webserver Einstellungen.
-
Wählen Sie im Listeneditor die Webanwendung.
-
Weisen Sie in der Bearbeitungsansicht Eigenschaften in der Auswahlliste OAuth2.0/OpenID Connect Anwendung die Anwendung zu.
-
Wählen Sie den Menüeintrag Datenbank > Übertragung in Datenbank und klicken Sie Speichern.
TIPP: Für einige Webanwendungen, wie beispielsweise das Web Portal, können Sie die OAuth2.0/OpenID Connect Konfiguration in der Konfigurationsdatei (web.config) anpassen. Ausführliche Informationen Konfiguration des Web Portal finden Sie im One Identity Manager Installationshandbuch.
Um die Konfiguration eines Identitätsanbieters anzuzeigen
-
Wählen Sie im Designer die Kategorie Basisdaten > Sicherheitseinstellungen > OAuth 2.0/OpenID Connect Konfiguration.
-
Wählen Sie im Listeneditor den Identitätsanbieter. Die Konfigurationsdaten werden in der Bearbeitungsansicht auf folgenden Tabreitern angezeigt.
-
Allgemein: Zeigt die allgemeinen Konfigurationsdaten des Identitätsanbieters.
-
Zertifikat: Zeigt die Informationen zum Zertifikat des Identitätsanbieters.
-
Anwendungen: Zeigt die Konfiguration der OAuth 2.0/OpenID Connect Anwendungen.
-
Aktivierende Spalten: Zeigt die Tabelle und die Spalten, die ein Benutzerkonto als aktiviert kennzeichnen.
-
Deaktivierende Spalten: Zeigt die Tabelle und die Spalten, die ein Benutzerkonto als deaktiviert kennzeichnen.
Um die Konfiguration einer OAuth 2.0/OpenID Connect Anwendung anzuzeigen
-
Wählen Sie im Designer die Kategorie Basisdaten > Sicherheitseinstellungen > OAuth 2.0/OpenID Connect Konfiguration.
-
Wählen Sie im Listeneditor den Identitätsanbieter.
-
Wählen Sie in der Bearbeitungsansicht den Tabreiter Anwendungen.
-
Um die Konfiguration einer Anwendung anzuzeigen, wählen Sie im Bereich Anwendung die OAuth 2.0/OpenID Connect Anwendung.
HINWEIS:
Über die Schaltfläche Hinzufügen können Sie eine neue OAuth 2.0/OpenID Connect Anwendung zur Konfiguration des Identitätsbieters hinzufügen.
Über die Schaltfläche Entfernen können Sie eine nicht mehr benötigte OAuth 2.0/OpenID Connect Anwendung aus der Konfiguration des Identitätsbieters entfernen.
Verwandte Themen
Bei der Ermittlung des Benutzerkontos für die OAuth 2.0/OpenID Connect Authentifizierung wird geprüft, ob das Benutzerkonto aktiviert oder deaktiviert ist. Legen Sie fest, welche Spalten ein Benutzerkonto als aktiviert oder als deaktiviert kennzeichnen.
Beachten Sie:
-
Es werden nur die Spalten der Tabelle angeboten, welche Sie in der OAuth 2.0/OpenID Connect Konfiguration des Identitätsanbieters in der Spalte für die Suche ausgewählt haben.
-
Eine Spalte kann entweder als aktivierende Spalte oder als deaktivierende Spalte genutzt werden.
-
Sie können nur aktivierende Spalten oder nur deaktivierende Spalten oder eine Kombination aus aktivierenden und deaktivierenden Spalten festlegen.
Beispiel:
Die Spalte für die Suche bezieht sich auf die Tabelle ADSAccount.
Fall a) Die Anmeldung soll nur für aktive Active Directory Benutzerkonten erlaubt sein.
-
Wählen Sie als deaktivierende Spalte ADSAccount.AccountDisabled.
Wenn am Benutzerkonto die Spalte ADSAccount.AccountDisabled gesetzt ist, dann ist die Anmeldung nicht erlaubt.
Fall b) Die Anmeldung soll nur erlaubt sein, wenn es sich um ein privilegiertes Active Directory Benutzerkonto handelt.
-
Wählen Sie als aktivierende Spalte ADSAccount.IsPrivilegedAccount.
Wenn am Benutzerkonto die Spalte ADSAccount.IsPrivilegedAccount gesetzt ist, dann ist die Anmeldung erlaubt.
Fall c) Die Anmeldung soll nur für aktive, privilegierte Active Directory Benutzerkonten erlaubt sein.
-
Wählen Sie als aktivierende Spalte ADSAccount.IsPrivilegedAccount und als deaktivierende Spalte ADSAccount.AccountDisabled.
Wenn am Benutzerkonto die Spalte ADSAccount.IsPrivilegedAccount gesetzt ist und die Spalte ADSAccount.AccountDisabled nicht gesetzt ist, dann ist die Anmeldung erlaubt.
Um festzulegen, welche Spalten ein Benutzerkonto für die Anmeldung aktivieren
-
Wählen Sie im Designer die Kategorie Basisdaten > Sicherheitseinstellungen > OAuth 2.0/OpenID Connect Konfiguration.
-
Wählen Sie im Listeneditor die Konfiguration.
-
Wählen Sie im Bearbeitungsbereich den Tabreiter Aktivierende Spalten.
-
Weisen Sie im Bereich Zuordnung hinzufügen die Spalten zu, die das Benutzerkonto für die Anmeldung aktivieren.
-
Wählen Sie den Menüeintrag Datenbank > Übertragung in Datenbank und klicken Sie Speichern.
Um festzulegen, welche Spalten ein Benutzerkonto für die Anmeldung deaktivieren
-
Wählen Sie im Designer die Kategorie Basisdaten > Sicherheitseinstellungen > OAuth 2.0/OpenID Connect Konfiguration.
-
Wählen Sie im Listeneditor die Konfiguration.
-
Wählen Sie im Bearbeitungsbereich den Tabreiter Deaktivierende Spalten.
-
Weisen Sie im Bereich Zuordnung hinzufügen die Spalten zu, die das Benutzerkonto für die Anmeldung deaktivieren.
-
Wählen Sie den Menüeintrag Datenbank > Übertragung in Datenbank und klicken Sie Speichern.
Zur Unterstützung bei der Fehlersuche zur OAuth 2.0/OpenID Connect Authentifizierung können persönliche Anmeldeinformationen, wie beispielsweise Informationen zum Token oder zum Aussteller, aufgezeichnet werden. Die Aufzeichnung erfolgt in der Objektprotokolldatei der jeweiligen One Identity Manager-Komponente <appName>_object.log.
Um Informationen zur Authentifizierung im Protokoll auszuzeichnen