Перейти к содержанию

OpenID Connect

OIDC добавляет идентификационный слой к OAuth 2.0 и является предпочтительным вариантом современного SSO.

Настройка через discovery

Укажите issuer/discovery URL, Client ID, Client Secret, scopes и Redirect URI. AFIGate должен получить конечные точки и ключи подписи из документа .well-known/openid-configuration.

Keycloak

Создайте confidential client, разрешите точный Redirect URI AFIGate и настройте mappers для имени пользователя, email и групп/ролей, если они используются.

Проверка

  • issuer и audience токена совпадают с настройками;
  • подпись и срок токена проверяются;
  • email/username однозначно связывают пользователя;
  • logout не оставляет неожиданно активную сессию;
  • локальный аварийный администратор сохраняет доступ.