Configurando o OAuth
Configure seu aplicativo Empresarial ou Confidencial para agir como aplicativo confidencial fornecendo as configurações do cliente e do servidor de recursos.
-
No painel Configurar OAuth, para proteger recursos para seu aplicativo agora e para tornar o aplicativo visível na página Meus Aplicativos, selecione Configurar este aplicativo como um servidor de recursos agora
Use a tabela a seguir para fornecer as informações necessárias para configurar este aplicativo como servidor de recursos.
Opção Descrição Expiração do token de acesso (segundos) Defina por quanto tempo (em segundos) o token de acesso associado ao seu aplicativo confidencial permanecerá válido.
Permitir atualização de token Marque esta caixa de seleção para usar o token de atualização que você obtém ao usar os tipos da concessão Proprietário do Recurso, Código de Autorização ou Asserção.
Expiração do token de atualização (segundos) Defina por quanto tempo (em segundos) o token de atualização, que é retornado com o token de acesso e está associado ao aplicativo confidencial, permanecerá válido.
Público-alvo principal Digite o destinatário principal cujo token de acesso do seu aplicativo confidencial é processado.
Adicionar público-alvo secundário Informe os destinatários secundários nos quais o token de acesso do seu aplicativo confidencial é processado e selecione Adicionar. O destinatário secundário aparece na coluna de Público secundário e a coluna Protegido permite que você saiba se o público secundário está protegido ou não.
Adicionar escopos Para especificar quais partes de outros aplicativos você deseja que seu aplicativo acesse, adicione esses escopos ao seu aplicativo confidencial.
Os aplicativos devem interagir de forma segura com parceiros externos ou aplicativos confidenciais. Além disso, os aplicativos de um serviço do Oracle Cloud devem interagir com segurança com os aplicativos de outro serviço do Oracle Cloud. Cada aplicativo tem escopos de aplicativo que determinam quais de seus recursos estão disponíveis para outros aplicativos.
-
No painel Configurar OAuth, selecione Configurar este aplicativo como um cliente agora.
Use a tabela a seguir para fornecer as informações necessárias para configurar este aplicativo como cliente.
Opção Descrição Proprietário do recurso Use quando o proprietário do recurso tiver um relacionamento confiável com o aplicativo confidencial, como um sistema operacional de computador ou um aplicativo altamente privilegiado, porque o aplicativo confidencial deve descartar a senha após usá-la para obter o token de acesso. Credenciais do cliente Use quando o escopo de autorização for limitado aos recursos protegidos sob controle do cliente ou aos recursos protegidos registrados no servidor de autorização.
O cliente apresenta suas próprias credenciais para obter um token de acesso. Esse token de acesso está associado aos recursos próprios do cliente e não a um proprietário de recurso específico ou está associado a um proprietário de recurso em nome de quem o cliente está autorizado a agir
Asserção JWT Use quando quiser usar uma relação de confiança existente expressa como asserção e sem uma etapa de aprovação direta do usuário no servidor de autorização.
O cliente solicita um token de acesso fornecendo uma asserção JWT (JSON web token) do usuário ou uma asserção JWT de usuário de terceiros e as credenciais do cliente. Uma asserção JWT é um pacote de informações que facilita o compartilhamento de informações de identidade e segurança entre domínios da segurança.
Asserção SAML2 Use quando quiser usar uma relação de confiança existente expressa como asserção SAML2 e sem uma etapa de aprovação direta do usuário no servidor de autorização.
O cliente solicita um token de acesso fornecendo uma asserção SAML2 do usuário ou uma asserção SAML2 de usuário de terceiros e as credenciais do cliente. Uma asserção SAML2 é um pacote de informações que facilita o compartilhamento de informações de identidade e segurança entre domínios da segurança.
Token de atualização Selecione esse tipo de concessão quando quiser um token de atualização fornecido pelo servidor de autorização e depois use-o para obter um novo token de acesso. Os tokens de atualização são usados quando o token de acesso atual se torna inválido ou expira e não exigem que o proprietário do recurso seja autenticado novamente. Código de autorização Selecione esse tipo de concessão quando quiser obter um código de autorização usando um servidor de autorização como intermediário entre o aplicativo cliente e o proprietário do recurso.
Um código de autorização é retornado ao cliente por meio do redirecionamento de um browser depois que o proprietário do recurso dá consentimento ao servidor de autorizações. O cliente então troca o código de autorização por um token de acesso (e geralmente um token de atualização). As credenciais do proprietário do recurso nunca são expostas ao cliente.
Implícito Se o aplicativo não puder manter as credenciais de cliente confidenciais para uso na autenticação com o servidor de autorização, marque esta caixa de seleção. Por exemplo, seu aplicativo é implementado em um web browser usando uma linguagem de script, como JavaScript. Um token de acesso é retornado ao cliente por meio de um redirecionamento do browser em resposta à solicitação de autorização do proprietário do recurso (em vez de uma autorização intermediária).
Código do dispositivo Selecione o tipo de concessão Código do Aparelho se o cliente não tiver a capacidade de receber solicitações do OAuth Authorization Server; por exemplo, ele não pode atuar como um servidor HTTP, como consoles de jogo, players de mídia de streaming, quadros de imagem digital e outros.
Nesse fluxo, o cliente obtém o código do usuário, o código do dispositivo e o URL de verificação. O usuário então acessa o URL de verificação em um browser distinto para aprovar a solicitação de acesso. Somente então o cliente pode obter o token de acesso usando o código do dispositivo.
Autenticação de cliente TLS Selecione o tipo da concessão Autenticação de Cliente TSL para usar o certificado do cliente para autenticação com o cliente. Se uma solicitação de token vier com um certificado de cliente X.509 e o cliente solicitado for configurado com o tipo de concessão Autenticação do Cliente TSL, o serviço OAuth usará o Client_ID na solicitação para identificar o cliente e validar o certificado do cliente com o certificado na configuração do cliente. O cliente só será autenticado com sucesso se os dois valores forem correspondentes.
Para obter segurança adicional, antes de ativar o tipo de concessão Autenticação do Cliente TSL, ative e configure A validação do OCSP e importe um certificado do parceiro confiável.
Permitir URLs HTTP Marque esta caixa de seleção para usar URLs HTTP para os campos Redirecionar URL, URL de Log-out ou URL do redirecionamento de pós-log-out. Por exemplo, se estiver enviando solicitações internamente, quiser uma comunicação não criptografada ou quiser ser compatível com versões anteriores com OAuth 1.0, você poderá usar um URL HTTP.
Além disso, marque essa caixa de seleção quando você estiver desenvolvendo ou testando seu aplicativo e talvez não tenha configurado o SSL. Esta opção não é recomendada para implantações de produção.
URL de redirecionamento Digite o URL do aplicativo para o qual o usuário é redirecionado após a autenticação.
Observação: Forneça um URL absoluto. URLs relativos não são suportados.
URL de redirecionamento pós-log-out Digite o URL para o qual você deseja redirecionar o usuário após o log-out do aplicativo.
URL de Log-out Digite o URL para o qual o usuário é redirecionado após o log-out do aplicativo confidencial.
Tipo de cliente Selecione o tipo de cliente. Os tipos de cliente disponíveis são Confiável e Confidencial. Selecione Confiável se o cliente puder gerar asserções do usuário autoassinadas. Em seguida, para importar seu certificado de assinatura que o cliente usa para assinar sua asserção autoassinada, selecione Importar certificado.
Operações permitidas -
Marque a caixa de seleçãoIntrospect para permitir o acesso a um ponto final da introspecção do token para seu aplicativo.
Se o aplicativo confidencial não puder manter as credenciais de cliente confidenciais para uso na autenticação com o servidor de autorização, marque esta caixa de seleção. Por exemplo, seu aplicativo confidencial é implementado em um web browser usando uma linguagem de script, como JavaScript.
Um token de acesso é retornado ao cliente por meio de um redirecionamento do browser em resposta à solicitação de autorização do proprietário do recurso (em vez de um código de autorização intermediário).
-
Marque a caixa de seleçãoEm nome de se quiser garantir que os privilégios do acesso possam ser gerados apenas com base na capacidade do usuário. Isso permite que o aplicativo cliente acesse pontos finais aos quais o usuário tem acesso, mesmo que o aplicativo cliente propriamente dito normalmente não tenha acesso.
Algoritmo de criptografia de token do ID Selecione um dos algoritmos de criptografia de conteúdo.
Consentimento de bypass Se ativado, esse atributo substituirá o atributo Exigir consentimento para todos os escopos configurados para o aplicativo e, em seguida, nenhum escopo exigirá consentimento.
Endereço IP do cliente - Em Qualquer Lugar: A solicitação do token é permitida de qualquer lugar. Não há perímetro.
- Restringir por perímetro de rede: selecione os perímetro de rede para que uma solicitação de token só seja permitida por eles.
Quando você designa o perímetro de rede IP de Riscado, a criação de token do perímetro de rede IP de Riscado é negada (bloqueada).
Recursos autorizados Selecione uma das seguintes opções para permitir que um aplicativo cliente acesse recursos autorizados:
-
Todos – Acesse qualquer recurso dentro de um domínio (Todos). Consulte Acessando Todos os Recursos.
-
Específico – Acesse somente os recursos nos quais exista uma associação explícita entre o cliente e o recurso (Específico). Consulte Acessando Recursos com Escopos Específicos.
Observação: A opção para definir um recurso autorizado está disponível somente para aplicativos Confidenciais. O escopo de confiança não pode ser definido para aplicativos Móveis.
Adicionar recursos Se você quiser que seu aplicativo acesse APIs de outros aplicativos, marque Adicionar recursos na seção Política de emissão de tokens. Em seguida, na janela Adicionar escopo, selecione os aplicativos aos quais seu aplicativo faz referência.
Observação: você pode excluir escopos selecionando o ícone x ao lado do escopo. No entanto, você não pode excluir escopos protegidos.
Adicionar funções de aplicativo Marque Adicionar funções de aplicativo. Na janelaAdicionar funções de aplicativo, selecione as funções de aplicativo que você deseja atribuir a este aplicativo. Isso permite que seu aplicativo acesse as APIs REST que cada uma das atribuições de aplicativo designadas pode acessar.
Por exemplo, selecione Administrador de Domínio de Identidades na lista. Todas as tarefas da API REST disponíveis para o administrador de domínio de identidades poderão ser acessadas por seu aplicativo.
Você pode excluir as atribuições do aplicativo selecionando a atribuição do aplicativo e, em seguida, selecionando Remover.
Observação: Não é possível excluir funções de aplicativo protegido.
-
- Selecione Salvar alterações.