Gestion des utilisateurs avec un fournisseur d'identités externe
Cette rubrique explique comment configurer IDCS en tant que fournisseur d'identités OpenID Connect (OIDC) externe pour Oracle Blockchain Platform Enterprise Edition.
Prérequis
Avant de créer une instance dans Oracle Blockchain Platform Enterprise Edition :
- Créez un compte d'administrateur dans le fournisseur d'identités sélectionné.
- Créez les utilisateurs et les groupes requis pour l'administration et l'accès à la chaîne de blocs d'Oracle Blockchain Platform Enterprise Edition.
- Enregistrez une application client OIDC confidentielle.
- Obtenez l'ID client, la clé secrète client, l'émetteur, l'autorisation, le jeton, JWKS et les adresses de révocation.
- Déterminez les noms de réclamation utilisés pour le nom utilisateur, l'ID client et les appartenances aux groupes.
Configurer IDCS
Configurer le client confidentiel
- Connectez-vous au domaine d'identité IDCS. Créer un domaine.
- Créez une application client confidentielle pour le plan de contrôle Oracle Blockchain Platform Enterprise Edition.
- Accédez à .
- Sélectionnez et indiquez un nom avant de soumettre la création de l'application confidentielle.
- Une fois l'application créée, sélectionnez-la et accédez à l'onglet de configuration OAuth. Sélectionnez Modifier la configuration OAuth.
- Sélectionnez les options suivantes pour la configuration du serveur de ressources :
- Configurer cette application comme serveur de ressource maintenant
- Autoriser l'actualisation du jeton
- Public principal :
obpee-cp
- Sélectionnez les options suivantes pour la configuration client :
- Configurer cette application comme client maintenant
- Pour Types d'octroi autorisés, sélectionnez
- Propriétaire de ressource
- Jeton d'actualisation
- Code d'autorisation
- Type de client : Confidentiel
- Certificat :
- Sélectionnez Ignorer le consentement.
- Adresse adresse IP du client : n'importe où
- Stratégie d'émission de jeton:
- Ressources autorisées : Toutes
- Créez des groupes et des utilisateurs dans le domaine. Accédez à .
Pour plus d'informations sur les groupes et leur utilisation, reportez-vous à la section User Groups and Roles.
- Configurez l'URI de redirection requis pour le plan de contrôle et la console de service Oracle Blockchain Platform Enterprise Edition.
- Affectez les utilisateurs et les groupes à l'application client confidentielle. Accédez à et à pour ce faire.
Configurer des déclarations de groupe
Pour inclure des appartenances à des groupes dans des jetons d'accès :
- Ouvrez la configuration OAuth pour le client confidentiel.
- Ajoutez le rôle d'application administrateur de domaine d'identité.
- Utilisez un compte administrateur pour obtenir un jeton d'accès via l'adresse de jeton. L'administrateur doit appartenir aux groupes
IDCS_Administratorset, le cas échéant,OCI_Administrators. - Utilisez le jeton d'accès pour créer une demande de jeton d'accès personnalisée.
curl -sS -X POST "https://<identity-domain-host>/admin/v1/CustomClaims" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-H "Content-Type: application/json" \
--data-binary '{
"schemas": ["urn:ietf:params:scim:schemas:oracle:idcs:CustomClaim"],
"name": "group_roles",
"value": "$user.groups.*.display",
"expression": true,
"mode": "always",
"tokenType": "AT",
"allScopes": true
}'Utilisez group_roles en tant que nom de demande de groupe dans la configuration Oracle Blockchain Platform Enterprise Edition.
Configurer Oracle Blockchain Platform Enterprise Edition
- Ouvrez Blockchain Platform Manager sur
https://controlplane.domainname/console/index.html. Votre navigateur peut vous avertir d'un certificat auto-signé. - Connectez-vous à Blockchain Platform Manager à l'aide du nom utilisateur
obpadminet du mot de passe que vous avez fournis lors de l'installation. - Sur la page Configuration, sélectionnez Serveurs d'authentification.
- Sélectionnez Ajouter un fournisseur d'identités.
- Renseignez les champs de configuration suivants sur la page Ajouter un fournisseur d'identités :
Champ Obligatoire Description URI de configuration bien connu Oui URL de repérage OIDC pour le fournisseur d'identités. Il s'agit de Domain URL/.well-known/openid-configurationL'URL de domaine se trouve dans .
URL de l'émetteur Non Emetteur utilisé pour valider l'origine du jeton. URL JWKS Non Adresse utilisée pour valider les signatures de jeton. Adresse d'autorisation Non Adresse utilisée pour l'authentification par navigateur. Adresse du jeton Non Adresse utilisée pour échanger le code d'autorisation contre des jetons. Adresse de révocation Non Adresse utilisée pour révoquer les jetons d'actualisation. Portée Oui Portées OIDC, par exemple openid email profile offline_access.Nom de la réclamation client Oui Réclamation contenant l'identificateur du client, tel que cidouazp.Valeur de créance client Oui Valeur attendue de la demande d'identifiant client. ID client Oui Identifiant client confidentiel. Clé secrète du client Oui Clé secrète client confidentielle. Nom de la réclamation utilisateur Oui Demande d'identificateur utilisateur, telle que preferred_usernameouemail.Administrateurs Blockchain Platform Manager (BPM) Oui Groupe de fournisseurs mis en correspondance avec les administrateurs Blockchain Platform Manager. Nom de la déclaration des groupes Oui Réclamation contenant des appartenances à un groupe, telles que groupsougroup_roles. - Renseignez les champs de nom de groupe comme requis. Vous pouvez les trouver ici : Groupes
- Une fois tous les champs renseignés, cliquez sur Enregistrer et activer.
Assurez-vous que la configuration de l'accès client est activée pour les paramètres de domaine
- Accédez à la console IDCS à l'adresse :
<Domain-URL>/ui/v1/adminconsole - Connectez-vous avec un utilisateur disposant du rôle d'administrateur de domaine d'identité (ou d'un droit d'administration de locataire/domaine équivalent).
- Accédez à l' et assurez-vous que l'option Configurer l'accès client est activée.
- Si elle est désactivée, activez-la à l'aide de l'option Modifier les paramètres de domaine.
Ajout d'une URL de redirection pour Blockchain Platform Manager
Après vous être déconnecté de Blockchain Platform Manager, lorsque vous tentez de vous y reconnecter, vous passerez par votre nouveau fournisseur d'identités. Pour cela, vous devez ajouter une URL de réacheminement.
- Connectez-vous à OCI et accédez à Identity and Security.
- Sélectionnez Applications intégrées.
- Sélectionnez l'application confidentielle que vous avez créée.
- Sélectionnez Configuration OAuth, puis cliquez sur Modifier la configuration OAuth.
- Ajoutez une URL de réacheminement à la liste avec l'URL de votre URL Blockchain Platform Manager. Cliquez sur Soumettre.
Remarque :
- Une fois l'instance créée, vous devrez ajouter une autre redirection pour l'URL de la console Blockchain Platform. Elle est propre à l'instance et ne peut pas être ajoutée tant qu'elle n'a pas été créée.
- Si vous déployez un exemple d'application, vous devrez ajouter un autre réacheminement pour l'exemple d'URL d'application.