Gerenciamento de Usuários com um Provedor de Identidades Externo
Este tópico descreve como configurar o IDCS como um provedor de identidades externo do OpenID Connect (OIDC) para o Oracle Blockchain Platform Enterprise Edition.
Pré-requisitos
Antes de criar uma instância no Oracle Blockchain Platform Enterprise Edition:
- Crie uma conta de administrador no provedor de identidades selecionado.
- Crie usuários e grupos necessários para a administração e o acesso ao blockchain do Oracle Blockchain Platform Enterprise Edition.
- Registrar um aplicativo cliente OIDC confidencial.
- Obtenha o ID do cliente, o segredo do cliente, o emissor, a autorização, o token, o JWKS e os pontos finais de revogação.
- Determine os nomes de solicitação usados para o nome de usuário, o ID do cliente e as associações do grupo.
Configurar IDCS
Configurar o cliente confidencial
- Acesse o domínio de identidades do IDCS. Crie um domínio.
- Crie um aplicativo cliente confidencial para o plano de controle do Oracle Blockchain Platform Enterprise Edition.
- Navegue até .
- Selecione e forneça um nome antes de enviar para criar o aplicativo confidencial.
- Após a criação do aplicativo, selecione-o e navegue até a guia de configuração do OAuth. Selecione Editar configuração do OAuth.
- Selecione estas opções para a Configuração do Servidor de Recursos:
- Configurar este aplicativo como servidor de recursos agora
- Permitir atualização de token
- Público-alvo Principal:
obpee-cp
- Selecione estas opções para Configuração do Cliente:
- Configurar este aplicativo como cliente agora
- Para Tipos de concessão permitidos, selecione
- Proprietário do recurso
- Token de atualização
- Código de autorização
- Tipo de cliente: Confidencial
- Certificado:
- Selecione Ignorar consentimento
- Endereço IP do cliente: Em qualquer lugar
- Política de emissão de token:
- Recursos autorizados: Todos
- Criar grupos e usuários no domínio. Navegue até .
Consulte Grupos de Usuários e Atribuições para obter detalhes sobre os grupos e como eles são usados.
- Configure o URI de redirecionamento necessário para o plano de controle e a console de serviço do Oracle Blockchain Platform Enterprise Edition.
- Designe os usuários e grupos ao aplicativo cliente confidencial. Navegue até e para fazer isso.
Configurar reivindicações de grupo
Para incluir associações de grupo em tokens de acesso:
- Abra a configuração do OAuth para o cliente confidencial.
- Adicione a atribuição de aplicativo Administrador do Domínio de Identidades.
- Use uma conta de administrador para obter um token de acesso por meio do ponto final do token. O administrador deve pertencer aos grupos
IDCS_Administratorse, quando aplicável,OCI_Administrators. - Use o token de acesso para criar uma reivindicação de token de acesso personalizada.
curl -sS -X POST "https://<identity-domain-host>/admin/v1/CustomClaims" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-H "Content-Type: application/json" \
--data-binary '{
"schemas": ["urn:ietf:params:scim:schemas:oracle:idcs:CustomClaim"],
"name": "group_roles",
"value": "$user.groups.*.display",
"expression": true,
"mode": "always",
"tokenType": "AT",
"allScopes": true
}'Use group_roles como o Nome da Reivindicação de Grupos na configuração do Oracle Blockchain Platform Enterprise Edition.
Configurar o Oracle Blockchain Platform Enterprise Edition
- Abra o Blockchain Platform Manager em
https://controlplane.domainname/console/index.html. Seu navegador pode avisá-lo sobre um certificado autoassinado. - Faça log-in no Blockchain Platform Manager usando o nome de usuário
obpadmine a senha que você forneceu durante a instalação. - Na página Configuração, selecione Servidores de Autenticação.
- Selecione Adicionar Provedor de Identidades
- Preencha os seguintes campos de configuração na página Adicionar Provedor de Identidades:
Campo Obrigatório Descrição URI de configuração bem conhecido Sim URL de descoberta do OIDC para o provedor de identidades. Este é Domain URL/.well-known/openid-configurationO URL do Domínio pode ser encontrado em
URL do Emissor Não Emissor usado para validar a origem do token. URL DE JWKS Não Ponto final usado para validar assinaturas de token. Ponto final de autorização Não Ponto final usado para autenticação baseada em browser. Ponto final do token Não Ponto final usado para trocar o código de autorização por tokens. Ponto final de revogação Não Ponto final usado para revogar tokens de atualização. Escopo Sim Escopos do OIDC, por exemplo, openid email profile offline_access.Nome da reivindicação do cliente Sim Reivindicação que contém o identificador do cliente, como cidouazp.Valor da reivindicação do cliente Sim Valor esperado da reivindicação do identificador do cliente. Client ID Sim Identificador de cliente confidencial. Segredo do cliente Sim Segredo confidencial do cliente. Nome da reivindicação do usuário Sim Reivindicação de identificador de usuário, como preferred_usernameouemail.Administradores do Blockchain Platform Manager (BPM) Sim Grupo de provedores mapeado para administradores do Blockchain Platform Manager. Nome da reivindicação de grupos Sim Reivindicação que contém associações de grupo, como groupsougroup_roles. - Preencha os campos de nome de grupo conforme necessário. Podem ser encontrados aqui: Grupos
- Depois que todos os campos forem preenchidos, clique em Salvar e Definir Ativo.
Certifique-se de que as Configurações de Domínio tenham Configuração de Acesso do Cliente Ativada
- Acesse a console do IDCS em:
<Domain-URL>/ui/v1/adminconsole - Acesse com um usuário que tenha a atribuição de Administrador do Domínio de Identidades (ou permissão de administrador de tenant/domínio equivalente).
- Navegue até a e certifique-se de que Configurar acesso do cliente esteja ativado.
- Se ele estiver desativado, ative-o usando Editar definições de domínio.
Adicionar um URL de Redirecionamento para o Blockchain Platform Manager
Depois de fazer logout do Blockchain Platform Manager, quando você tentar fazer log-in novamente, ele passará pelo seu novo provedor de identidades. Isso requer que você adicione um URL de redirecionamento.
- Faça log-in no OCI e vá para Identidade e Segurança.
- Selecione Aplicativos Integrados.
- Selecione o aplicativo confidencial criado.
- Selecione Configuração do OAuth e clique em Editar Configuração do OAuth.
- Adicione um URL de redirecionamento à lista com o URL do seu URL do Gerenciador do Blockchain Platform. Clique em Submeter.
Observação:
- Depois de criar sua instância, você precisará adicionar outro redirecionamento para o URL da console do Blockchain Platform. É específico da instância e não pode ser adicionado até que a instância seja criada.
- Se você implantar um aplicativo de amostra, precisará adicionar outro redirecionamento para o URL do aplicativo de amostra.