跳到主要内容
版本:8.3.0

OIDC 管理

概述

OIDC(OpenID Connect)是一种标准的身份认证协议。外部应用可通过 OIDC 跳转至观远 BI 完成用户登录,并使用观远 BI 签发的令牌访问 API,无需直接获取或保存用户的 BI 密码。

本文主要面向负责 OIDC 接入和访问控制的企业管理员。普通用户只需根据接入应用的引导,在浏览器中完成观远 BI 登录。

首次接入 OIDC 时,按以下流程操作:

  1. 企业管理员在管理后台创建 OIDC 应用,并登记接入应用提供的回调地址。
  2. 管理员通过安全渠道将 Client ID、Client Secret(如有)、回调地址等接入信息提供给接入人员。
  3. 接入人员在外部应用中配置接入信息,通过浏览器完成观远 BI 登录。
  4. 如需限制当前域或指定应用的 OIDC 访问,管理员再前往「管理中心 > 开放平台 > OIDC 管理」添加限制。
说明

OIDC 仅用于确认用户身份,不单独配置或授予权限。用户通过 OIDC 登录后,可访问的资源和可执行的操作由该用户在观远 BI 中的现有权限决定。

创建 OIDC 应用

OIDC 应用需要企业管理员在管理后台创建。管理员可参考 管理后台授权 获取授权码并进入管理后台,选择「OIDC 应用管理」页签后点击「新建应用」。

根据接入应用的实际情况完成以下配置:

配置项说明
Client IDOIDC 应用的唯一标识。支持字母、数字、下划线和连字符,创建后不可修改。
应用名称用于识别该 OIDC 应用的显示名称。
客户端类型「机密」客户端由服务端生成 Client Secret;「公共」客户端不生成 Client Secret,并强制使用 PKCE。

例如:当前 GuanCLI 使用 Client ID 和 Client Secret 登录,因此客户端类型应选择「机密」。
回调地址用户登录成功后返回接入应用的地址,每行填写一个。请填写接入应用提供的回调地址。

接入 GuanCLI 时,回调地址: http://127.0.0.1/auth/oidc/callback
登出回调地址可选。用户退出登录后允许跳转的地址,每行填写一个。
Scopes配置应用可申请的 OIDC 信息范围,例如 openidprofileemail
强制 PKCE开启后,应用发起登录时必须使用 PKCE。接入 GuanCLI 时需要开启。
后端登出通知地址可选。用于接收后端登出通知的 HTTP 或 HTTPS 地址。

配置完成后,点击「确定」创建应用。机密客户端创建成功后,系统会展示 Client ID 和 Client Secret。管理员需要妥善保存这些信息,并通过安全渠道提供给接入人员,由接入人员将其配置到对应的外部应用中。

风险提示

Client Secret 仅展示一次,请立即妥善保存。Client Secret 属于应用凭证,泄露后可能被他人冒用;不要将其写入公开文档、代码仓库、工单或聊天记录。

使用 OIDC 登录 GuanCLI

在 GuanCLI 中选择「浏览器 OIDC 登录(推荐)」即可使用 OIDC 登录,详见 登录方式中的方式四:浏览器 OIDC 登录

为已创建的 OIDC 应用添加限制

如需限制已创建的 OIDC 应用在当前域中的访问,管理员可进入「管理中心 > 开放平台 > OIDC 管理」进行配置;无需添加限制时,应用可按原配置使用。

本页面不负责创建 OIDC 应用。应用须先由具备管理后台权限的管理员在管理后台的「OIDC 应用管理」中创建,创建后才会出现在「应用(RP)」下拉列表中。相关操作请参考 创建 OIDC 应用

设置本域 OIDC 访问

开启「本域 OIDC 访问」后,本域用户可以通过 OIDC 登录,应用也可以使用已签发的 Access Token 访问 API。如需停止当前域的 OIDC 访问,可关闭该开关。

风险提示

关闭「本域 OIDC 访问」后,本域用户将无法通过 OIDC 登录,已签发的 Access Token 也会失效,可能导致依赖 OIDC 的应用或自动化任务中断。请确认相关应用已停止使用 OIDC 后再关闭。

新增应用(RP)设置

当需要禁止某个应用的本域访问,或缩短该应用在当前域签发的令牌有效期时,可新增应用(RP)设置。无需限制时,不必在本页面添加应用。

  1. 在「OIDC 管理」页面,点击「新增应用(RP)设置」。

  2. 在「应用(RP)」中选择需要配置的应用。

  3. 根据需要配置以下项目:

    配置项说明
    禁用该应用的本域访问开启后,本域用户无法通过该应用登录,已经签发的 Access Token 也无法继续访问 API。
    访问令牌上限(秒)设置该应用签发的 Access Token 有效期上限。留空时沿用应用配置。
    刷新令牌上限(秒)设置该应用签发的 Refresh Token 有效期上限。留空时沿用应用配置。
  4. 点击「确定」,保存应用设置。

说明
  • 选择应用后,页面会显示令牌有效期的可配置范围。
  • 令牌有效期只能在应用当前生效值内缩短,不能超过该应用的当前生效值。
  • 修改令牌有效期只影响后续签发的 Token,已签发 Token 的过期时间不变。

查看应用(RP)设置

已添加的设置将在列表中展示,包括应用名称、是否禁用本域访问、访问令牌上限和刷新令牌上限。管理员可通过「操作」列「编辑」或「删除」对应的应用设置。