OpenID Connect¶
OIDC добавляет идентификационный слой к OAuth 2.0 и является предпочтительным вариантом современного SSO.
Настройка через discovery¶
Укажите issuer/discovery URL, Client ID, Client Secret, scopes и Redirect URI.
AFIGate должен получить конечные точки и ключи подписи из документа
.well-known/openid-configuration.
Keycloak¶
Создайте confidential client, разрешите точный Redirect URI AFIGate и настройте mappers для имени пользователя, email и групп/ролей, если они используются.
Проверка¶
- issuer и audience токена совпадают с настройками;
- подпись и срок токена проверяются;
- email/username однозначно связывают пользователя;
- logout не оставляет неожиданно активную сессию;
- локальный аварийный администратор сохраняет доступ.