使用 Entra ID(Azure AD)进行身份验证
在 VergeOS 中将 Microsoft Entra ID(Azure AD)配置为 OAuth2 授权源的分步指南,包括应用注册、组集成和用户配置。
VergeOS 可以配置为允许用户使用其企业 Azure 凭据进行身份验证。本页将引导您完成配置过程。
配置 Entra ID 授权源
在 Azure 服务中:注册一个单租户 Web 应用程序,设置 重定向 URI 为 VergeOS 系统的 URL,并创建一个新的客户端密钥。 Azure Active Directory > 应用注册 > 新注册


azurereg2.png 创建一个新的客户端密钥。 应用注册 > 客户端凭据 > 添加证书或密钥。点击 + 新客户端密钥。
输入一个 描述和到期日期 用于新的客户端密钥。
从 Azure 获取以下内容 以用于在 VergeOS 中配置授权源:
租户 ID - 提示: 所有服务 > Azure Active Directory > 概览。 租户 ID 列在基本信息下。
客户端 ID - 提示: Azure 应用注册 > 已配置项 > 客户端凭据
客户端密钥 - 提示: Azure 应用注册 > 已配置项 > 客户端凭据 使用 “VALUE” 字段。

azureclientsecretadd.png 
azureclientsecret2.png 单击 系统 在顶部菜单中。
选择 认证源.
单击 新建 左侧菜单中的。
输入一个 名称 用于该来源(例如“Azure”)。此名称将显示在 VergeOS 登录页的登录按钮上。

在 驱动程序 字段(下拉列表),选择 Azure AD.
输入 租户 ID 在上一步中获取。
该 重定向 URI 应为您的 VergeOS 系统的 URL(例如:https:/[]/verge.io.mycompanyabc.com)
输入 用于用户注销会话令牌的端点 URL (https:/[]/login.microsoftonline.com/TENANTID/oauth2/v2.0/logout)
范围 通常应保持默认值:“OpenID profile email”。
组范围 如果应根据组成员关系自动创建用户,则需要设置;通常设置为单词“groups”,不带标点。
输入 客户端 ID 在上一步中获取。
输入 客户端密钥 在上一步中获取。
远程用户字段 定义用于初始查找 Azure 用户的字段列表;此字段会自动填充为 (sub,preferred_username,email nickname),这是一个默认列表,通常可适用于大多数实现。 注意:出于安全原因,不建议根据远程系统中可被最终用户更改的字段来定位远程用户。
要将组成员关系从 Azure 传递到 VergeOS,请勾选 更新组成员关系 复选框。必须按照下面的说明在 VergeOS 中创建组。
用户自动创建功能(可选): 用户可在首次登录 VergeOS 时自动创建;这可以针对所有 Entra ID 用户进行选择,或者仅限于指定 Entra ID 组中的用户。
自动创建用户 - 如果应自动创建所有用户,请在
.*此处输入。自动创建组中的用户 - 若只自动创建属于指定 Entra ID 组的用户,请以正则表达式(regex)形式输入组对象 ID。
选项(建议启用):
更新远程用户: - 一旦在 Entra ID 中定位到用户,即更新 VergeOS 用户 远程用户名 字段为相应的 Azure 唯一 ID。
启用“更新远程用户”将允许 VergeOS 系统将 Azure 唯一 ID 存储在 VergeOS 用户记录中(在使用“远程用户字段”中定义的字段最初定位 Entra ID 用户之后),这样随后就可以使用该唯一标识符来查找 Entra ID 用户;通常建议这样做,因为电子邮件地址等字段可能会更改。
更新用户电子邮件地址: - 将 VergeOS 用户电子邮件地址更新为与 Entra ID 中的电子邮件地址一致。
更新用户显示名称: - 将 VergeOS 用户显示名称更新为与 Entra ID 中的显示名称一致。
更新组成员关系: - 更新 VergeOS 用户所属的组。(此功能需要组范围。)
其他可选字段: 参见 授权源(常规) 有关其他可选字段的信息。
向 VergeOS 添加 Azure 组
与 Azure 组交互需要在 Entra ID 应用注册中有一个令牌,并在 VergeOS 中创建组:
在 Entra ID 中设置令牌配置
导航到 应用注册页面 用于上面创建的应用。
点击 令牌配置 左侧菜单中的 + 添加组声明.
勾选相应的 组类型.
设置 ID、Access 和 SAML 为 sAMAccountName.

添加 Azure 组的步骤
导航到 系统 > 组。
单击 新建 左侧菜单中的。
输入组 名称 以匹配 Entra ID 中的组名。
可选地, 电子邮件 可为该组输入。此电子邮件地址用于发送分配给该组的订阅提醒和/或报告。
复制对应的 对象 ID 从 Entra ID 中的 组/所有组 页面复制到 标识符 字段中。
单击 提交 (页面底部)以保存新组。


从 Azure 手动添加用户
创建 Azure 身份验证源后,可以在 VergeOS 中手动创建用户以利用该授权源进行登录身份验证。只有在用户未配置为自动创建时,才需要手动创建用户。
添加将使用 Entra ID 身份验证的 VergeOS 用户
创建新用户时,请使用以下配置:
授权源: 从下拉列表中选择 Entra ID 源
用户名: 在 VergeOS 系统中的唯一名称;通常建议使用 Azure 主体名称。
远程用户名: 使用定义为以下项之一的字段的值: 远程用户字段 这些是在 Azure 中搜索的字段(例如:用户名、电子邮件)
显示名称: (可选)如果 更新用户显示名称 在 Entra ID 身份验证源上启用时,显示名称将自动与 Entra ID 同步。
电子邮件地址: (可选)如果 更新用户电子邮件地址 在 Entra ID 身份验证源上启用时,电子邮件地址将自动与 Entra ID 同步。

最后更新于
这有帮助吗?