Benutzerverwaltung mit einem externen Identitätsprovider

In diesem Thema wird beschrieben, wie Sie IDCS als externen OpenID Connect-(OIDC-)Identitätsprovider für Oracle Blockchain Platform Enterprise Edition konfigurieren.

Voraussetzungen

Vor dem Erstellen einer Instanz in Oracle Blockchain Platform Enterprise Edition:

  • Erstellen Sie einen Administratoraccount im ausgewählten Identitätsprovider.
  • Erstellen Sie Benutzer und Gruppen, die für die Oracle Blockchain Platform Enterprise Edition-Administration und den Blockchain-Zugriff erforderlich sind.
  • Registrieren Sie eine vertrauliche OIDC-Clientanwendung.
  • Rufen Sie die Endpunkte Client-ID, Client Secret, Aussteller, Autorisierung, Token, JWKS und Widerruf ab.
  • Legen Sie die Anspruchsnamen fest, die für den Benutzernamen, die Client-ID und die Gruppenmitgliedschaften verwendet werden.

IDCS konfigurieren

Vertraulichen Client konfigurieren

  1. Melden Sie sich bei der IDCS-Identitätsdomain an. Domain erstellen
  2. Erstellen Sie eine vertrauliche Clientanwendung für die Control Plane der Oracle Blockchain Platform Enterprise Edition.
    1. Navigieren Sie zu Profil, Identitätsdomain, Integrierte Anwendungen.
    2. Wählen Sie Schaltfläche "Anwendung hinzufügen", Vertrauliche Anwendung, Workflow starten aus, und geben Sie vor der Weiterleitung einen Namen an, um den vertraulichen Antrag zu erstellen.
    3. Nachdem die Anwendung erstellt wurde, wählen Sie die Anwendung aus, und navigieren Sie zur Registerkarte "OAuth-Konfiguration". Wählen Sie OAuth-Konfiguration bearbeiten aus.
    4. Wählen Sie die folgenden Optionen für die Ressourcenserverkonfiguration:
      • Diese Anwendung jetzt als Ressourcenserver konfigurieren
      • Tokenaktualisierung zulassen
      • Primäre Zielgruppe: obpee-cp
    5. Wählen Sie die folgenden Optionen für die Clientkonfiguration:
      • Diese Anwendung jetzt als Client konfigurieren
      • Wählen Sie für Zulässige Berechtigungstyp Folgendes aus:
        • Ressourceneigentümer
        • Aktualisierungstoken
        • Autorisierungscode
      • Client-Typ: Vertraulich
    6. Zertifikat:
      • Wählen Sie Einwilligung umgehen aus
      • Client-IP-Adresse: Anywhere
    7. Tokenausgabe-Policy:
      • Autorisierte Ressourcen: alle
  3. Erstellen Sie Gruppen und Benutzer in der Domain. Navigieren Sie zu Profil, Identitätsdomain, Benutzerverwaltung.

    Weitere Informationen zu den Gruppen und ihrer Verwendung finden Sie unter Benutzergruppen und Rollen.

  4. Konfigurieren Sie die erforderliche Umleitungs-URI für die Control Plane und Servicekonsole der Oracle Blockchain Platform Enterprise Edition.
  5. Weisen Sie die Benutzer und Gruppen der vertraulichen Clientanwendung zu. Navigieren Sie zu Vertrauliche Anwendung, Benutzer und Vertrauliche Anwendung, Gruppen, um dies zu tun.

Gruppenansprüche konfigurieren

So nehmen Sie Gruppenmitgliedschaften in Zugriffstoken auf:

  1. Öffnen Sie die OAuth-Konfiguration für den vertraulichen Client.
  2. Fügen Sie die Anwendungsrolle Identitätsdomainadministrator hinzu.
  3. Verwenden Sie einen Administratoraccount, um ein Zugriffstoken über den Tokenendpunkt abzurufen. Der Administrator muss zu den Gruppen IDCS_Administrators und gegebenenfalls OCI_Administrators gehören.
  4. Verwenden Sie das Zugriffstoken, um einen benutzerdefinierten Zugriffstoken-Anspruch zu erstellen.
curl -sS -X POST "https://<identity-domain-host>/admin/v1/CustomClaims" \
  -H "Authorization: Bearer $ACCESS_TOKEN" \
  -H "Content-Type: application/json" \
  --data-binary '{
    "schemas": ["urn:ietf:params:scim:schemas:oracle:idcs:CustomClaim"],
    "name": "group_roles",
    "value": "$user.groups.*.display",
    "expression": true,
    "mode": "always",
    "tokenType": "AT",
    "allScopes": true
  }'

Verwenden Sie group_roles als Groups Claim Name in der Oracle Blockchain Platform Enterprise Edition-Konfiguration.

Oracle Blockchain Platform Enterprise Edition konfigurieren

Geben Sie die Identitätsproviderwerte in die Konfiguration des externen OIDC-Providers der Oracle Blockchain Platform Enterprise Edition ein.
  1. Öffnen Sie Blockchain Platform Manager unter https://controlplane.domainname/console/index.html. Ihr Browser warnt Sie möglicherweise vor einem selbstsignierten Zertifikat.
  2. Melden Sie sich bei Blockchain Platform Manager an, indem Sie den Benutzernamen obpadmin und das Kennwort verwenden, das Sie bei der Installation angegeben haben.
  3. Wählen Sie auf der Seite Konfiguration die Option Authentifizierungsserver aus.
  4. Wählen Sie Identitätsprovider hinzufügen aus
  5. Füllen Sie die folgenden Konfigurationsfelder auf der Seite Identitätsprovider hinzufügen aus:
  6. Füllen Sie die Gruppennamenfelder nach Bedarf aus. Diese finden Sie hier: Gruppen
  7. Nachdem alle Felder ausgefüllt wurden, klicken Sie auf Speichern und aktivieren.

Stellen Sie sicher, dass die Domaineinstellungen "Clientzugriff konfigurieren" aktiviert sind

Stellen Sie sicher, dass für die Domäneneinstellungen "Clientzugriff konfigurieren" aktiviert ist. So prüfen oder aktivieren Sie Folgendes:
  1. Greifen Sie auf die IDCS-Konsole unter:
    <Domain-URL>/ui/v1/adminconsole
  2. Melden Sie sich bei einem Benutzer mit der Rolle "Identitätsdomainadministrator" (oder einer entsprechenden Mandanten-/Domainadministratorberechtigung) an.
  3. Navigieren Sie zu Registerkarte "Einstellungen", Domaineinstellungen - Signaturzertifikat aufrufen, und stellen Sie sicher, dass Clientzugriff konfigurieren aktiviert ist.
  4. Wenn sie deaktiviert ist, aktivieren Sie sie mit Domaineinstellungen bearbeiten.

Umleitungs-URL für Blockchain Platform Manager hinzufügen

Nachdem Sie sich von Blockchain Platform Manager abgemeldet haben, wird beim erneuten Anmelden Ihr neuer Identitätsprovider verwendet. Dazu müssen Sie eine Umleitungs-URL hinzufügen.

Beispiel: Wenn Sie IDCS verwenden, gehen Sie folgendermaßen vor:
  1. Melden Sie sich bei OCI an, und gehen Sie zu "Identität und Sicherheit".
  2. Wählen Sie Integrierte Anwendungen aus.
  3. Wählen Sie die von Ihnen erstellte vertrauliche Anwendung aus.
  4. Wählen Sie OAuth-Konfiguration aus, und klicken Sie auf OAuth-Konfiguration bearbeiten.
  5. Fügen Sie der Liste eine Umleitungs-URL mit der URL für Ihre Blockchain Platform Manager-URL hinzu. Klicken Sie auf Senden.

Hinweis:

  • Nachdem Sie die Instanz erstellt haben, müssen Sie eine weitere Umleitung für die Blockchain Platform-Konsolen-URL hinzufügen. Sie ist instanzspezifisch und kann erst hinzugefügt werden, nachdem die Instanz erstellt wurde.
  • Wenn Sie eine Beispielanwendung bereitstellen, müssen Sie eine weitere Umleitung für die Beispielanwendungs-URL hinzufügen.