Autorisierungsquellen – Übersicht
Allgemeine Anweisungen zur Konfiguration von OAuth2-Identitätsanbietern von Drittanbietern wie Okta, GitLab, Azure AD und Google für die Benutzerauthentifizierung in VergeOS.
Autorisierungsquellen ermöglichen die Nutzung von Identitätsverwaltungssystemen von Drittanbietern auf Basis von Oauth2 (z. B. Okta, GitLab, Azure AD, Google) für die Benutzerauthentifizierung in VergeOS.
Die folgenden Links enthalten quellspezifische Anweisungen:
Erstellen einer Autorisierungsquelle - Allgemeine Anweisungen
Beschaffen Client-ID und Client Secret vom System eines Drittanbieters; diese Anmeldedaten müssen erstellt werden basierend auf der URL des VergeOS-Systems. Diese Werte werden in einem späteren Schritt benötigt.
Klicken Sie System im oberen Menü.
Wählen Sie Autorisierungsquellen.
Klicken Sie Neu im linken Menü.
Name: ein Name zur Identifizierung dieser Autorisierungsquelle; dieser Name wird auf der Anmeldeschaltfläche auf der VergeOS-Anmeldeseite angezeigt.
Treiber:
Azure AD
GitLab
Google
Okta
Open ID***
Open ID (Well-Known-Konfiguration)
Verge.io (Dies kann verwendet werden, um einen vereinfachten Zugriff für den Support zu ermöglichen; wenden Sie sich an das VergeOS-Supportteam, um diese Art von Authentifizierungsquelle zu konfigurieren.)
Die OpenID-Einstellung bietet eine allgemeine Option, die mit jeder OpenID-Quelle funktionieren könnte, während spezifische Optionen wie Google, GitLab, Okta und Azure AD Wrapper mit Konfigurationsformularen bereitstellen, die stärker auf die jeweilige Implementierung zugeschnitten sind.
Umleitungs-URI: wird automatisch mit der Adresse der VergeOS-Benutzeroberfläche ausgefüllt und sollte normalerweise nicht geändert werden. Diese Adresse muss eine öffentliche Adresse sein oder anderweitig von der entfernten Oauth-Quelle erreichbar sein.
Client-ID und Client-Geheimnis: Werte, die in der entfernten Oauth-Quelle basierend auf der URL des VergeOS-Systems generiert werden.
Felder für entfernte Benutzer: definieren Sie ein oder mehrere Felder, die zum Auffinden von Benutzern in der Oauth-Quelle verwendet werden können. Das Feld wird automatisch mit einer Standardliste gängiger Felder (sub,preferred_username,email,nickname) vorbelegt, die in verschiedenen gängigen Oauth-Implementierungen funktionieren
Aus Sicherheitsgründen wird nicht empfohlen, entfernte Benutzer anhand von Feldern zu lokalisieren, die vom Endbenutzer in den Oauth-Quellen geändert werden können.
Weitere Konfiguration:
Empfohlene Optionen (Es wird empfohlen, diese Optionen zu aktivieren.)
Entfernten Benutzer aktualisieren: aktualisiert das Remote-Benutzername Feld des VergeOS-Benutzers auf die eindeutige ID aus der Oauth-Quelle. Das Aktivieren dieser Option ermöglicht es, den Benutzer zunächst anhand freundlicherer Felder zu lokalisieren (definiert in Felder für entfernte Benutzer, oben), und anschließend das VergeOS- Remote-Benutzername Feld so zu ändern, dass es mit einer eindeutigen ID aus dem Quellsystem übereinstimmt. Dadurch wird sichergestellt, dass der Benutzerdatensatz unverändert bleibt, selbst wenn zusätzliche Felder wie E-Mail-Adresse oder benutzerfreundlicher Benutzername sich im Laufe der Zeit ändern können.
E-Mail-Adresse des Benutzers aktualisieren: aktualisiert das Feld der E-Mail-Adresse basierend auf der E-Mail-Adresse aus der Oauth-Quelle.
Anzeigenamen des Benutzers aktualisieren: aktualisiert den Anzeigenamen des Benutzers basierend auf dem Anzeigenamen aus der Oauth-Quelle.
Weitere optionale Felder
Scope: variiert je nach Implementierung; konsultieren Sie bei Bedarf die Oauth2-Dokumentation der Quelle für weitere Informationen. In den meisten Fällen funktioniert der Standardwert "openid profile email".
Gruppen-Scope: variiert je nach Implementierung; konsultieren Sie für weitere Informationen die Oauth2-Dokumentation der Quelle. In den meisten Fällen kann der Gruppen-Scope auf das Wort "groups" gesetzt werden. Der Gruppen-Scope ist erforderlich bei Verwendung von Gruppenmitgliedschaft aktualisieren Option des VergeOS-ISO-Installers.
Bestätigte E-Mail-Adresse verlangen: (für Oauth2-Implementierungen, die die Verifizierung der Benutzer-E-Mail-Adresse unterstützen) nur die Authentifizierung von Benutzern zulassen, bei denen das Flag für die verifizierte E-Mail-Adresse in der Quelle aktiviert/true ist.
Gruppenmitgliedschaft aktualisieren: die Gruppenmitgliedschaft des Benutzers bei jeder Anmeldung aktualisieren, damit sie der Gruppenmitgliedschaft aus der Oauth-Quelle entspricht
Debug-Modus: (Kontrollkästchen) aktiviert ausführliche Protokollierung für diese Autorisierungsquelle; dies sollte nur bei der Fehlersuche aktiviert werden, da große Mengen an Authentifizierungsprotokollen die Leistung beeinträchtigen können.
In einem Menü anzeigen: (Kontrollkästchen) ändert die Anzeige so, dass ein Dropdown-Menü statt einer Liste angezeigt wird.
Benutzererstellung
Benutzer automatisch erstellen: Benutzer werden automatisch (bei Bedarf, bei der ersten VergeOS-Anmeldung) entsprechend den Benutzern in der Oauth-Quelle erstellt. Verwenden Sie ein einzelnes Sternchen, um dies auf alle Benutzer anzuwenden.
Benutzer in Gruppe automatisch erstellen: Nur Benutzer innerhalb der angegebenen Oauth2-Quellgruppen werden automatisch bei der ersten Anmeldung und bei Bedarf erstellt. Es kann ein spezifischer Gruppenname oder ein regulärer Ausdruck eingegeben werden, um Gruppen mit übereinstimmendem Muster einzuschließen.
Setzen Sie Remote-Benutzername um mit einem der in Felder für entfernte Benutzer (Felder, die verwendet werden, um den Benutzer in der externen Autorisierungsquelle zu finden). In der Regel ist es am besten, den Anmeldenamen des Benutzers oder seine eindeutige Benutzer-ID zu verwenden.
Anmeldegestaltung
Die Anmeldegestaltung definiert das Erscheinungsbild der Anmeldeschaltfläche auf der VergeOS-Anmeldeseite.
Hintergrundfarbe der Anmeldeschaltfläche: Hintergrundfarbe der Anmeldeschaltfläche.
Textfarbe der Anmeldeschaltfläche: Textfarbe der Anmeldeschaltfläche.
Font-Awesome-Symbol der Anmeldeschaltfläche: gibt ein alternatives Symbol für die Anmeldeschaltfläche an; eine Liste verfügbarer Font-Awesome-Symbole finden Sie hier: hier.
Font-Awesome-Symbolfarbe der Anmeldeschaltfläche: gibt eine alternative Farbe für die Anmeldeschaltfläche an; verwenden Sie den standardmäßigen HEX-Code, z. B. #FF5733.
Zuletzt aktualisiert
War das hilfreich?