Gestione utenti con un provider di identità esterno
In questo argomento viene descritto come configurare IDCS come provider di identità OpenID Connect (OIDC) esterno per Oracle Blockchain Platform Enterprise Edition.
Prerequisiti
Prima di creare un'istanza in Oracle Blockchain Platform Enterprise Edition, effettuare le operazioni riportate di seguito.
- Creare un account amministratore nel provider di identità selezionato.
- Crea utenti e gruppi necessari per l'amministrazione e l'accesso alla blockchain di Oracle Blockchain Platform Enterprise Edition.
- Registrare un'applicazione client OIDC riservata.
- Ottenere l'ID client, il segreto client, l'emittente, l'autorizzazione, il token, JWKS e gli endpoint di revoca.
- Determinare i nomi delle richieste di rimborso utilizzati per il nome utente, l'ID client e le appartenenze ai gruppi.
Configura IDCS
Configurare il client riservato
- Connettersi al dominio di Identity IDCS. Creare un dominio.
- Creare un'applicazione client riservata per il piano di controllo Oracle Blockchain Platform Enterprise Edition.
- Andare a .
- Selezionare e fornire un nome prima di eseguire la sottomissione per creare l'applicazione riservata.
- Dopo aver creato l'applicazione, selezionarla e passare alla scheda di configurazione OAuth. Selezionare Modifica configurazione OAuth.
- Selezionare queste opzioni per la configurazione del server delle risorse:
- Configurare questa applicazione come server risorse ora
- Consenti aggiornamento token
- Audience principale:
obpee-cp
- Selezionare le seguenti opzioni per la configurazione client:
- Configurare questa applicazione come client ora
- In Tipi di privilegio consentiti, selezionare
- Proprietario risorsa
- Token di aggiornamento
- Codice di autorizzazione
- Tipo di client: riservato
- Certificato:
- Selezionare Ignora consenso
- Indirizzo IP del client: ovunque
- Criterio di emissione token:
- Risorse autorizzate: Tutte
- Creare gruppi e utenti nel dominio. Passare a .
Per informazioni dettagliate sui gruppi e sulle modalità di utilizzo, vedere Gruppi di utenti e ruoli.
- Configurare l'URI di reindirizzamento richiesto per il piano di controllo e la console del servizio di Oracle Blockchain Platform Enterprise Edition.
- Assegnare gli utenti e i gruppi all'applicazione client riservata. Passare a e .
Configura richieste di risarcimento gruppo
Per includere le appartenenze ai gruppi nei token di accesso, effettuare le operazioni riportate di seguito.
- Aprire la configurazione OAuth per il client riservato.
- Aggiungere il ruolo applicazione Amministratore dominio di Identity.
- Utilizzare un account amministratore per ottenere un token di accesso tramite l'endpoint del token. L'amministratore deve appartenere ai gruppi
IDCS_Administratorse, se del caso,OCI_Administrators. - Utilizzare il token di accesso per creare una richiesta di rimborso token di accesso personalizzata.
curl -sS -X POST "https://<identity-domain-host>/admin/v1/CustomClaims" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-H "Content-Type: application/json" \
--data-binary '{
"schemas": ["urn:ietf:params:scim:schemas:oracle:idcs:CustomClaim"],
"name": "group_roles",
"value": "$user.groups.*.display",
"expression": true,
"mode": "always",
"tokenType": "AT",
"allScopes": true
}'Utilizzare group_roles come Nome risarcimento gruppi nella configurazione di Oracle Blockchain Platform Enterprise Edition.
Configurare Oracle Blockchain Platform Enterprise Edition
- Apri Blockchain Platform Manager su
https://controlplane.domainname/console/index.html. Il browser potrebbe visualizzare un avviso relativo a un certificato autofirmato. - Eseguire il login a Blockchain Platform Manager utilizzando il nome utente
obpadmine la password forniti durante l'installazione. - Nella pagina Configurazione, selezionare Server di autenticazione.
- Selezionare Aggiungi provider di identità
- Completare i campi di configurazione riportati di seguito nella pagina Aggiungi provider di identità.
Campo Obbligatorio Descrizione URI di configurazione noto Sì URL di ricerca automatica OIDC per il provider di identità. Questo è Domain URL/.well-known/openid-configurationL'URL del dominio è disponibile in .
URL emittente N. Emittente utilizzato per convalidare l'origine del token. URL JWKS N. Endpoint utilizzato per convalidare le firme dei token. Endpoint autorizzazione N. Endpoint utilizzato per l'autenticazione basata su browser. Endpoint token N. Endpoint utilizzato per scambiare il codice di autorizzazione per i token. Endpoint di revoca N. Endpoint utilizzato per revocare i token di aggiornamento. Ambito Sì Ambiti OIDC, ad esempio openid email profile offline_access.Nome richiesta di rimborso cliente Sì Richiesta contenente l'identificativo del client, ad esempio cidoazp.Valore richiesta cliente Sì Valore previsto della richiesta di identificazione client. ID client Sì Identificativo client riservato. Segreto client Sì Segreto client riservato. Nome richiesta di risarcimento utente Sì Richiesta identificativo utente, ad esempio preferred_usernameoemail.Amministratori di Blockchain Platform Manager (BPM) Sì Gruppo di provider mappato agli amministratori di Blockchain Platform Manager. Raggruppa nome richiesta Sì Richiesta contenente iscrizioni di gruppo, ad esempio groupsogroup_roles. - Completare i campi del nome del gruppo in base alle esigenze. Questi possono essere trovati qui: Gruppi
- Dopo aver compilato tutti i campi, fare clic su Salva e imposta come attivi.
Assicurarsi che le impostazioni del dominio siano abilitate per la configurazione dell'accesso client
- Accedere alla console IDCS all'indirizzo:
<Domain-URL>/ui/v1/adminconsole - Connettersi con un utente che dispone del ruolo Amministratore dominio di Identity (o dell'autorizzazione di amministrazione tenant/dominio equivalente).
- Andare alla e assicurarsi che sia abilitato Configura accesso client.
- Se è disabilitata, abilitarla utilizzando Modifica impostazioni dominio.
Aggiungere un URL di reindirizzamento per Blockchain Platform Manager
Dopo aver eseguito il logout da Blockchain Platform Manager, quando si tenta di eseguire di nuovo il login verrà utilizzato il nuovo provider di identità. È necessario aggiungere un URL di reindirizzamento.
- Eseguire il login a OCI e passare a Identità e sicurezza.
- Selezionare Applicazioni integrate.
- Selezionare l'applicazione riservata creata.
- Selezionare Configurazione OAuth e fare clic su Modifica configurazione OAuth.
- Aggiungere un URL di reindirizzamento alla lista con l'URL per l'URL di Blockchain Platform Manager. Fare clic su Sottometti.
Nota:
- Dopo aver creato l'istanza, sarà necessario aggiungere un altro reindirizzamento per l'URL della console Blockchain Platform. È specifico dell'istanza e non può essere aggiunto finché non viene creata l'istanza.
- Se si distribuisce un'applicazione di esempio, sarà necessario aggiungere un altro reindirizzamento per l'URL dell'applicazione di esempio.