用于 ADFS 的 OpenID Connect (OIDC)

与 ADFS 的 OpenID Connect (OIDC) 集成

在 AD FS 管理中,点击 "应用程序组",然后点击 "添加应用程序组…​"

adfs

输入名称,选择 "访问 Web API 的服务器应用程序",然后点击下一步

adfs

输入来自 SUSE® Security 设置 > OpenID Connect 设置页面的重定向 URI,然后点击下一步

adfs

启用 "生成共享密钥" 复选框,然后点击下一步

adfs

输入在上一步中创建的标识符,然后点击下一步

adfs

adfs

启用 allatclaims、email、openid 和控制文件范围,然后点击下一步

adfs

adfs

adfs

双击您刚刚创建的应用程序组

adfs

双击 Web API,然后点击发放转换规则选项卡

adfs

点击添加规则…​,选择 "将 LDAP 属性作为声明发送",然后点击下一步

adfs

输入声明规则名称,选择 Active Directory 作为属性存储,并提供 LDAP 属性到输出声明类型的映射,如下所示

  • Token-Groups — 未限定名称 → 组

  • User-Principal-Name → preferred_username

  • E-Mail-Address → email

adfs

adfs

SUSE® Security 设置

  • 身份提供者发行者: "https://<adfs-fqdn>/adfs"

  • 客户端 ID:这是在 "添加应用程序组向导" 中的 "服务器应用程序" 对话框中显示的 "客户端标识符"

  • 客户端密钥:这是在 "添加应用程序组向导" 中的 "配置应用程序凭据" 对话框中显示的密钥。

  • 组声明:组

adfs

adfs

adfs