Benutzerverwaltung mit einem externen Identitätsprovider
In diesem Thema wird beschrieben, wie Sie IDCS als externen OpenID Connect-(OIDC-)Identitätsprovider für Oracle Blockchain Platform Enterprise Edition konfigurieren.
Voraussetzungen
Vor dem Erstellen einer Instanz in Oracle Blockchain Platform Enterprise Edition:
- Erstellen Sie einen Administratoraccount im ausgewählten Identitätsprovider.
- Erstellen Sie Benutzer und Gruppen, die für die Oracle Blockchain Platform Enterprise Edition-Administration und den Blockchain-Zugriff erforderlich sind.
- Registrieren Sie eine vertrauliche OIDC-Clientanwendung.
- Rufen Sie die Endpunkte Client-ID, Client Secret, Aussteller, Autorisierung, Token, JWKS und Widerruf ab.
- Legen Sie die Anspruchsnamen fest, die für den Benutzernamen, die Client-ID und die Gruppenmitgliedschaften verwendet werden.
IDCS konfigurieren
Vertraulichen Client konfigurieren
- Melden Sie sich bei der IDCS-Identitätsdomain an. Domain erstellen
- Erstellen Sie eine vertrauliche Clientanwendung für die Control Plane der Oracle Blockchain Platform Enterprise Edition.
- Navigieren Sie zu .
- Wählen Sie aus, und geben Sie vor der Weiterleitung einen Namen an, um den vertraulichen Antrag zu erstellen.
- Nachdem die Anwendung erstellt wurde, wählen Sie die Anwendung aus, und navigieren Sie zur Registerkarte "OAuth-Konfiguration". Wählen Sie OAuth-Konfiguration bearbeiten aus.
- Wählen Sie die folgenden Optionen für die Ressourcenserverkonfiguration:
- Diese Anwendung jetzt als Ressourcenserver konfigurieren
- Tokenaktualisierung zulassen
- Primäre Zielgruppe:
obpee-cp
- Wählen Sie die folgenden Optionen für die Clientkonfiguration:
- Diese Anwendung jetzt als Client konfigurieren
- Wählen Sie für Zulässige Berechtigungstyp Folgendes aus:
- Ressourceneigentümer
- Aktualisierungstoken
- Autorisierungscode
- Client-Typ: Vertraulich
- Zertifikat:
- Wählen Sie Einwilligung umgehen aus
- Client-IP-Adresse: Anywhere
- Tokenausgabe-Policy:
- Autorisierte Ressourcen: alle
- Erstellen Sie Gruppen und Benutzer in der Domain. Navigieren Sie zu .
Weitere Informationen zu den Gruppen und ihrer Verwendung finden Sie unter Benutzergruppen und Rollen.
- Konfigurieren Sie die erforderliche Umleitungs-URI für die Control Plane und Servicekonsole der Oracle Blockchain Platform Enterprise Edition.
- Weisen Sie die Benutzer und Gruppen der vertraulichen Clientanwendung zu. Navigieren Sie zu und , um dies zu tun.
Gruppenansprüche konfigurieren
So nehmen Sie Gruppenmitgliedschaften in Zugriffstoken auf:
- Öffnen Sie die OAuth-Konfiguration für den vertraulichen Client.
- Fügen Sie die Anwendungsrolle Identitätsdomainadministrator hinzu.
- Verwenden Sie einen Administratoraccount, um ein Zugriffstoken über den Tokenendpunkt abzurufen. Der Administrator muss zu den Gruppen
IDCS_Administratorsund gegebenenfallsOCI_Administratorsgehören. - Verwenden Sie das Zugriffstoken, um einen benutzerdefinierten Zugriffstoken-Anspruch zu erstellen.
curl -sS -X POST "https://<identity-domain-host>/admin/v1/CustomClaims" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-H "Content-Type: application/json" \
--data-binary '{
"schemas": ["urn:ietf:params:scim:schemas:oracle:idcs:CustomClaim"],
"name": "group_roles",
"value": "$user.groups.*.display",
"expression": true,
"mode": "always",
"tokenType": "AT",
"allScopes": true
}'Verwenden Sie group_roles als Groups Claim Name in der Oracle Blockchain Platform Enterprise Edition-Konfiguration.
Oracle Blockchain Platform Enterprise Edition konfigurieren
- Öffnen Sie Blockchain Platform Manager unter
https://controlplane.domainname/console/index.html. Ihr Browser warnt Sie möglicherweise vor einem selbstsignierten Zertifikat. - Melden Sie sich bei Blockchain Platform Manager an, indem Sie den Benutzernamen
obpadminund das Kennwort verwenden, das Sie bei der Installation angegeben haben. - Wählen Sie auf der Seite Konfiguration die Option Authentifizierungsserver aus.
- Wählen Sie Identitätsprovider hinzufügen aus
- Füllen Sie die folgenden Konfigurationsfelder auf der Seite Identitätsprovider hinzufügen aus:
Feld Erforderlich Beschreibung Bekannte Konfigurations-URI Ja OIDC-Discovery-URL für den Identitätsprovider. Dies ist Domain URL/.well-known/openid-configurationDie Domain-URL finden Sie unter .
Aussteller-URL Nein Aussteller zur Validierung des Tokenursprungs. JWKS-URL Nein Endpunkt zur Validierung von Tokensignaturen. Autorisierungsendpunkt Nein Endpunkt für die browserbasierte Authentifizierung. Tokenendpunkt Nein Endpunkt, der zum Austausch des Autorisierungscodes für Token verwendet wird. Widerrufsendpunkt Nein Endpunkt, mit dem Aktualisierungstoken entzogen werden. Geltungsbereich Ja OIDC-Geltungsbereiche, Beispiel: openid email profile offline_access.Kundenanspruchsname Ja Anspruch, der die Client-ID enthält, wie cidoderazp.Kundenanspruchswert Ja Erwarteter Wert des Kunden-ID-Anspruchs. Client-ID Ja Vertrauliche Client-ID. Client Secret Ja Vertrauliches Client Secret. Benutzeranspruchsname Ja Anspruch auf Benutzer-ID, wie preferred_usernameoderemail.Blockchain Platform Manager-(BPM-)Administratoren Ja Providergruppe, die Blockchain Platform Manager-Administratoren zugeordnet ist. Gruppenanspruchsname Ja Anspruch, der Gruppenmitgliedschaften enthält, wie groupsodergroup_roles. - Füllen Sie die Gruppennamenfelder nach Bedarf aus. Diese finden Sie hier: Gruppen
- Nachdem alle Felder ausgefüllt wurden, klicken Sie auf Speichern und aktivieren.
Stellen Sie sicher, dass die Domaineinstellungen "Clientzugriff konfigurieren" aktiviert sind
- Greifen Sie auf die IDCS-Konsole unter:
<Domain-URL>/ui/v1/adminconsole - Melden Sie sich bei einem Benutzer mit der Rolle "Identitätsdomainadministrator" (oder einer entsprechenden Mandanten-/Domainadministratorberechtigung) an.
- Navigieren Sie zu , und stellen Sie sicher, dass Clientzugriff konfigurieren aktiviert ist.
- Wenn sie deaktiviert ist, aktivieren Sie sie mit Domaineinstellungen bearbeiten.
Umleitungs-URL für Blockchain Platform Manager hinzufügen
Nachdem Sie sich von Blockchain Platform Manager abgemeldet haben, wird beim erneuten Anmelden Ihr neuer Identitätsprovider verwendet. Dazu müssen Sie eine Umleitungs-URL hinzufügen.
- Melden Sie sich bei OCI an, und gehen Sie zu "Identität und Sicherheit".
- Wählen Sie Integrierte Anwendungen aus.
- Wählen Sie die von Ihnen erstellte vertrauliche Anwendung aus.
- Wählen Sie OAuth-Konfiguration aus, und klicken Sie auf OAuth-Konfiguration bearbeiten.
- Fügen Sie der Liste eine Umleitungs-URL mit der URL für Ihre Blockchain Platform Manager-URL hinzu. Klicken Sie auf Senden.
Hinweis:
- Nachdem Sie die Instanz erstellt haben, müssen Sie eine weitere Umleitung für die Blockchain Platform-Konsolen-URL hinzufügen. Sie ist instanzspezifisch und kann erst hinzugefügt werden, nachdem die Instanz erstellt wurde.
- Wenn Sie eine Beispielanwendung bereitstellen, müssen Sie eine weitere Umleitung für die Beispielanwendungs-URL hinzufügen.