Nuclos SSO OAuth2 OIDC: Authorization Code, Callback URL, ID Token, Userinfo, Nuclos user mapping, acr_values, 2FA, Refresh Token. |
Sprache: Deutsch · English
Single Sign-On per OAuth2/OIDC – Callback-URL, Benutzer-Mapping, Sitzungen und Zwei-Faktor-Authentifizierung.
Auf dieser Seite |
Menü Administration → SSO Konfiguration. Nuclos unterstützt Single Sign-On per OAuth2 und OpenID Connect (OIDC) mit dem Authorization Code Grant.
Aktive Dienste werden beim Start eines Clients als Login-Button angeboten. Der Rich Client nutzt dabei den Webclient mit: Der Button öffnet den Browser, führt durch die Authentifizierung und autorisiert damit auch den Rich Client. Der Webclient startet den Prozess direkt.

SSO-Login-Buttons beim Client-Start.
Die verfügbaren SSO-Dienste werden im Menü Administration gepflegt.

SSO-Dienste konfigurieren.
Immer den Root-Pfad des Webclients angeben, unter dem ihn ein Browser tatsächlich erreicht (Load Balancer/Reverse Proxy berücksichtigen), z.B. https://my-nuclos-server.example/webclient.
Die nötigen Werte nennt der SSO-Anbieter. Zum Testen kann Debug aktiviert werden – die Log-Ausgaben landen im server.log.
Die Benutzerinfos kommen entweder aus einem ID Token (Reiter ID token assertion, bevorzugt) oder vom Userinfo-Endpunkt (Reiter Userinfo assertion). Aus dem ClaimsSet muss E-Mail oder Benutzername des Nuclos-Benutzers hervorgehen; das passende Attribut wird unter Nuclos user mapping hinterlegt (zuerst E-Mail, dann Benutzername).
Für die Ermittlung über die E-Mail-Adresse muss am Benutzer Login mit E-Mail-Adresse zulassen aktiviert sein. |
JSESSIONID; der OAuth2-Dienst wird dadurch geschont.acr_values bestimmte Anmeldeverfahren (z.B. 2-FA); der Wert ist systemabhängig.