For the complete documentation index, see llms.txt. This page is also available as Markdown.

Autorisierungsquellen – Übersicht

Allgemeine Anweisungen zur Konfiguration von OAuth2-Identitätsanbietern von Drittanbietern wie Okta, GitLab, Azure AD und Google für die Benutzerauthentifizierung in VergeOS.

Autorisierungsquellen ermöglichen die Nutzung von Identitätsverwaltungssystemen von Drittanbietern auf Basis von Oauth2 (z. B. Okta, GitLab, Azure AD, Google) für die Benutzerauthentifizierung in VergeOS.

Obwohl Oauth2 eine Standardspezifikation ist, unterscheiden sich die Implementierungen. Diese Seite bietet allgemeine Anweisungen zum Konfigurieren einer Oauth-Quelle eines Drittanbieters, die für die VergeOS-Authentifizierung verwendet werden soll. Die konkreten Felder und Einstellungen variieren je nach ausgewähltem Treiber (Google, Azure, OpenID, GitLab usw.). Weitere Informationen zu bestimmten Optionen finden Sie in der jeweiligen Oauth-Quellendokumentation.

Die folgenden Links enthalten quellspezifische Anweisungen:

Erstellen einer Autorisierungsquelle - Allgemeine Anweisungen

  1. Beschaffen Client-ID und Client Secret vom System eines Drittanbieters; diese Anmeldedaten müssen erstellt werden basierend auf der URL des VergeOS-Systems. Diese Werte werden in einem späteren Schritt benötigt.

  2. Klicken Sie System im oberen Menü.

  3. Wählen Sie Autorisierungsquellen.

  4. Klicken Sie Neu im linken Menü.

  5. Name: ein Name zur Identifizierung dieser Autorisierungsquelle; dieser Name wird auf der Anmeldeschaltfläche auf der VergeOS-Anmeldeseite angezeigt.

  6. Treiber:

    • Azure AD

    • GitLab

    • Google

    • Okta

    • Open ID***

    • Open ID (Well-Known-Konfiguration)

    • Verge.io (Dies kann verwendet werden, um einen vereinfachten Zugriff für den Support zu ermöglichen; wenden Sie sich an das VergeOS-Supportteam, um diese Art von Authentifizierungsquelle zu konfigurieren.)

  1. Umleitungs-URI: wird automatisch mit der Adresse der VergeOS-Benutzeroberfläche ausgefüllt und sollte normalerweise nicht geändert werden. Diese Adresse muss eine öffentliche Adresse sein oder anderweitig von der entfernten Oauth-Quelle erreichbar sein.

  2. Client-ID und Client-Geheimnis: Werte, die in der entfernten Oauth-Quelle basierend auf der URL des VergeOS-Systems generiert werden.

  3. Felder für entfernte Benutzer: definieren Sie ein oder mehrere Felder, die zum Auffinden von Benutzern in der Oauth-Quelle verwendet werden können. Das Feld wird automatisch mit einer Standardliste gängiger Felder (sub,preferred_username,email,nickname) vorbelegt, die in verschiedenen gängigen Oauth-Implementierungen funktionieren

  1. Weitere Konfiguration:

Empfohlene Optionen (Es wird empfohlen, diese Optionen zu aktivieren.)

  • Entfernten Benutzer aktualisieren: aktualisiert das Remote-Benutzername Feld des VergeOS-Benutzers auf die eindeutige ID aus der Oauth-Quelle. Das Aktivieren dieser Option ermöglicht es, den Benutzer zunächst anhand freundlicherer Felder zu lokalisieren (definiert in Felder für entfernte Benutzer, oben), und anschließend das VergeOS- Remote-Benutzername Feld so zu ändern, dass es mit einer eindeutigen ID aus dem Quellsystem übereinstimmt. Dadurch wird sichergestellt, dass der Benutzerdatensatz unverändert bleibt, selbst wenn zusätzliche Felder wie E-Mail-Adresse oder benutzerfreundlicher Benutzername sich im Laufe der Zeit ändern können.

  • E-Mail-Adresse des Benutzers aktualisieren: aktualisiert das Feld der E-Mail-Adresse basierend auf der E-Mail-Adresse aus der Oauth-Quelle.

  • Anzeigenamen des Benutzers aktualisieren: aktualisiert den Anzeigenamen des Benutzers basierend auf dem Anzeigenamen aus der Oauth-Quelle.

Weitere optionale Felder

  • Scope: variiert je nach Implementierung; konsultieren Sie bei Bedarf die Oauth2-Dokumentation der Quelle für weitere Informationen. In den meisten Fällen funktioniert der Standardwert "openid profile email".

  • Gruppen-Scope: variiert je nach Implementierung; konsultieren Sie für weitere Informationen die Oauth2-Dokumentation der Quelle. In den meisten Fällen kann der Gruppen-Scope auf das Wort "groups" gesetzt werden. Der Gruppen-Scope ist erforderlich bei Verwendung von Gruppenmitgliedschaft aktualisieren Option des VergeOS-ISO-Installers.

  • Bestätigte E-Mail-Adresse verlangen: (für Oauth2-Implementierungen, die die Verifizierung der Benutzer-E-Mail-Adresse unterstützen) nur die Authentifizierung von Benutzern zulassen, bei denen das Flag für die verifizierte E-Mail-Adresse in der Quelle aktiviert/true ist.

  • Gruppenmitgliedschaft aktualisieren: die Gruppenmitgliedschaft des Benutzers bei jeder Anmeldung aktualisieren, damit sie der Gruppenmitgliedschaft aus der Oauth-Quelle entspricht

Debug-Modus: (Kontrollkästchen) aktiviert ausführliche Protokollierung für diese Autorisierungsquelle; dies sollte nur bei der Fehlersuche aktiviert werden, da große Mengen an Authentifizierungsprotokollen die Leistung beeinträchtigen können.

In einem Menü anzeigen: (Kontrollkästchen) ändert die Anzeige so, dass ein Dropdown-Menü statt einer Liste angezeigt wird.


Benutzererstellung

  • Benutzer automatisch erstellen: Benutzer werden automatisch (bei Bedarf, bei der ersten VergeOS-Anmeldung) entsprechend den Benutzern in der Oauth-Quelle erstellt. Verwenden Sie ein einzelnes Sternchen, um dies auf alle Benutzer anzuwenden.

  • Benutzer in Gruppe automatisch erstellen: Nur Benutzer innerhalb der angegebenen Oauth2-Quellgruppen werden automatisch bei der ersten Anmeldung und bei Bedarf erstellt. Es kann ein spezifischer Gruppenname oder ein regulärer Ausdruck eingegeben werden, um Gruppen mit übereinstimmendem Muster einzuschließen.

Um Benutzer basierend auf Gruppe(n) automatisch zu erstellen, muss das Benutzer automatisch erstellen Feld leer sein.

Benutzer, die eine externe Autorisierungsquelle verwenden, können optional manuell in VergeOS erstellt werden; beim Erstellen des neuen VergeOS-Benutzers: Wählen Sie in der Dropdown-Liste die passende Autorisierungsquelle aus.

  • Setzen Sie Remote-Benutzername um mit einem der in Felder für entfernte Benutzer (Felder, die verwendet werden, um den Benutzer in der externen Autorisierungsquelle zu finden). In der Regel ist es am besten, den Anmeldenamen des Benutzers oder seine eindeutige Benutzer-ID zu verwenden.

Anmeldegestaltung

Die Anmeldegestaltung definiert das Erscheinungsbild der Anmeldeschaltfläche auf der VergeOS-Anmeldeseite.

  • Hintergrundfarbe der Anmeldeschaltfläche: Hintergrundfarbe der Anmeldeschaltfläche.

  • Textfarbe der Anmeldeschaltfläche: Textfarbe der Anmeldeschaltfläche.

  • Font-Awesome-Symbol der Anmeldeschaltfläche: gibt ein alternatives Symbol für die Anmeldeschaltfläche an; eine Liste verfügbarer Font-Awesome-Symbole finden Sie hier: hier.

  • Font-Awesome-Symbolfarbe der Anmeldeschaltfläche: gibt eine alternative Farbe für die Anmeldeschaltfläche an; verwenden Sie den standardmäßigen HEX-Code, z. B. #FF5733.

Zuletzt aktualisiert

War das hilfreich?