Gestione utenti con un provider di identità esterno

In questo argomento viene descritto come configurare IDCS come provider di identità OpenID Connect (OIDC) esterno per Oracle Blockchain Platform Enterprise Edition.

Prerequisiti

Prima di creare un'istanza in Oracle Blockchain Platform Enterprise Edition, effettuare le operazioni riportate di seguito.

  • Creare un account amministratore nel provider di identità selezionato.
  • Crea utenti e gruppi necessari per l'amministrazione e l'accesso alla blockchain di Oracle Blockchain Platform Enterprise Edition.
  • Registrare un'applicazione client OIDC riservata.
  • Ottenere l'ID client, il segreto client, l'emittente, l'autorizzazione, il token, JWKS e gli endpoint di revoca.
  • Determinare i nomi delle richieste di rimborso utilizzati per il nome utente, l'ID client e le appartenenze ai gruppi.

Configura IDCS

Configurare il client riservato

  1. Connettersi al dominio di Identity IDCS. Creare un dominio.
  2. Creare un'applicazione client riservata per il piano di controllo Oracle Blockchain Platform Enterprise Edition.
    1. Andare a Profilo, quindi a Dominio di Identity e infine a Applicazioni integrate.
    2. Selezionare Pulsante Aggiungi applicazione, quindi Applicazione riservata, quindi Avvia workflow e fornire un nome prima di eseguire la sottomissione per creare l'applicazione riservata.
    3. Dopo aver creato l'applicazione, selezionarla e passare alla scheda di configurazione OAuth. Selezionare Modifica configurazione OAuth.
    4. Selezionare queste opzioni per la configurazione del server delle risorse:
      • Configurare questa applicazione come server risorse ora
      • Consenti aggiornamento token
      • Audience principale: obpee-cp
    5. Selezionare le seguenti opzioni per la configurazione client:
      • Configurare questa applicazione come client ora
      • In Tipi di privilegio consentiti, selezionare
        • Proprietario risorsa
        • Token di aggiornamento
        • Codice di autorizzazione
      • Tipo di client: riservato
    6. Certificato:
      • Selezionare Ignora consenso
      • Indirizzo IP del client: ovunque
    7. Criterio di emissione token:
      • Risorse autorizzate: Tutte
  3. Creare gruppi e utenti nel dominio. Passare a Profilo, quindi a Dominio di Identity e infine a Gestione utenti.

    Per informazioni dettagliate sui gruppi e sulle modalità di utilizzo, vedere Gruppi di utenti e ruoli.

  4. Configurare l'URI di reindirizzamento richiesto per il piano di controllo e la console del servizio di Oracle Blockchain Platform Enterprise Edition.
  5. Assegnare gli utenti e i gruppi all'applicazione client riservata. Passare a Applicazione riservata, quindi a Utenti e Applicazione riservata, quindi a Gruppi.

Configura richieste di risarcimento gruppo

Per includere le appartenenze ai gruppi nei token di accesso, effettuare le operazioni riportate di seguito.

  1. Aprire la configurazione OAuth per il client riservato.
  2. Aggiungere il ruolo applicazione Amministratore dominio di Identity.
  3. Utilizzare un account amministratore per ottenere un token di accesso tramite l'endpoint del token. L'amministratore deve appartenere ai gruppi IDCS_Administrators e, se del caso, OCI_Administrators.
  4. Utilizzare il token di accesso per creare una richiesta di rimborso token di accesso personalizzata.
curl -sS -X POST "https://<identity-domain-host>/admin/v1/CustomClaims" \
  -H "Authorization: Bearer $ACCESS_TOKEN" \
  -H "Content-Type: application/json" \
  --data-binary '{
    "schemas": ["urn:ietf:params:scim:schemas:oracle:idcs:CustomClaim"],
    "name": "group_roles",
    "value": "$user.groups.*.display",
    "expression": true,
    "mode": "always",
    "tokenType": "AT",
    "allScopes": true
  }'

Utilizzare group_roles come Nome risarcimento gruppi nella configurazione di Oracle Blockchain Platform Enterprise Edition.

Configurare Oracle Blockchain Platform Enterprise Edition

Immettere i valori del provider di identità nella configurazione del provider OIDC esterno di Oracle Blockchain Platform Enterprise Edition.
  1. Apri Blockchain Platform Manager su https://controlplane.domainname/console/index.html. Il browser potrebbe visualizzare un avviso relativo a un certificato autofirmato.
  2. Eseguire il login a Blockchain Platform Manager utilizzando il nome utente obpadmin e la password forniti durante l'installazione.
  3. Nella pagina Configurazione, selezionare Server di autenticazione.
  4. Selezionare Aggiungi provider di identità
  5. Completare i campi di configurazione riportati di seguito nella pagina Aggiungi provider di identità.
  6. Completare i campi del nome del gruppo in base alle esigenze. Questi possono essere trovati qui: Gruppi
  7. Dopo aver compilato tutti i campi, fare clic su Salva e imposta come attivi.

Assicurarsi che le impostazioni del dominio siano abilitate per la configurazione dell'accesso client

Assicurarsi che per le impostazioni del dominio sia abilitata l'opzione Configura accesso client. Per verificare o abilitare:
  1. Accedere alla console IDCS all'indirizzo:
    <Domain-URL>/ui/v1/adminconsole
  2. Connettersi con un utente che dispone del ruolo Amministratore dominio di Identity (o dell'autorizzazione di amministrazione tenant/dominio equivalente).
  3. Andare alla scheda Impostazioni, quindi a Impostazioni dominio - Certificato firma accesso e assicurarsi che sia abilitato Configura accesso client.
  4. Se è disabilitata, abilitarla utilizzando Modifica impostazioni dominio.

Aggiungere un URL di reindirizzamento per Blockchain Platform Manager

Dopo aver eseguito il logout da Blockchain Platform Manager, quando si tenta di eseguire di nuovo il login verrà utilizzato il nuovo provider di identità. È necessario aggiungere un URL di reindirizzamento.

Ad esempio, se si utilizza IDCS, effettuare le operazioni riportate di seguito.
  1. Eseguire il login a OCI e passare a Identità e sicurezza.
  2. Selezionare Applicazioni integrate.
  3. Selezionare l'applicazione riservata creata.
  4. Selezionare Configurazione OAuth e fare clic su Modifica configurazione OAuth.
  5. Aggiungere un URL di reindirizzamento alla lista con l'URL per l'URL di Blockchain Platform Manager. Fare clic su Sottometti.

Nota:

  • Dopo aver creato l'istanza, sarà necessario aggiungere un altro reindirizzamento per l'URL della console Blockchain Platform. È specifico dell'istanza e non può essere aggiunto finché non viene creata l'istanza.
  • Se si distribuisce un'applicazione di esempio, sarà necessario aggiungere un altro reindirizzamento per l'URL dell'applicazione di esempio.