配置可信 OIDC 提供者

使用 IdP 目录应用程序 (idpcat.nsf) 来配置可信 OIDC 提供者。

过程

  1. 打开 IdP 目录 (idpcat.nsf),然后单击导航中的文件夹图标以打开工作空间。
  2. 单击“OIDC 提供者” ,然后单击“添加 OIDC 提供者” 。最多可以添加五个 OIDC 提供者。
    显示“添加 OIDC 提供者”按钮的 IdP 目录应用程序
  3. 在“OIDC 提供者”窗口中,提供以下信息:
    1. 提供者名称字段中输入您将调用的名称。
    2. 基本 URL 字段中,输入 OIDC 提供者的基本 URL。例如,当使用 myprovider.example.com 端口 8443 上托管的 KeyCloak OIDC 提供者和名为“TestRealm”的域时,请将“基本 URL”字段设置为 https://myserver.example.com:8443/realms/TestRealm。
      注:
      基本 URL 用于构造 OIDC 提供者的已知配置端点。
      • 基本 URL https://myprovider.example.com/realms/ParanoiaRealmOne 与配置端点 https:/myprovider.example.com/realms/ParanoiaRealmOne/.well-known/openid-configuration 相对应。
      • 基本 URL https://accounts.google.com 与配置端点 https://accounts.google.com/.well-known/openid-configuration 相对应。

        不得将尾部 /.well-known/openid-configuration 包含在基本 URL 中。

    3. 单击映射到此站点的主机名或地址旁边的箭头,然后从列表中选择要信任此 OIDC 提供者进行认证的一个或多个因特网站点。

      显示“映射到此站点的主机名或地址”字段的选项列表的 IdP 目录应用程序
      注: 单个因特网站点只能配置一个 SAML 伙伴关系或 OIDC 提供者。
  4. 缺省情况下, Domino 服务器将连接到使用符合如下条件的 TLS 证书的 OIDC 提供者:由数据目录中 cacert.pem 文件内的其中一个可信根签名。要信任自签名证书或仅信任单个证书,请单击可信根字段旁边的箭头,以选择已在证书库应用程序 (certstore.nsf) 中配置的可信根。
    显示“可信根”字段的选项列表的 IdP 目录应用程序