Nuclos SSO OAuth2 OIDC: Authorization Code, Callback URL, ID Token, Userinfo, Nuclos user mapping, acr_values, 2FA, Refresh Token.

globe with meridians Sprache: Deutsch · English

hammer and wrench SSO Konfiguration

Single Sign-On per OAuth2/OIDC – Callback-URL, Benutzer-Mapping, Sitzungen und Zwei-Faktor-Authentifizierung.

Auf dieser Seite

Menü Administration → SSO Konfiguration. Nuclos unterstützt Single Sign-On per OAuth2 und OpenID Connect (OIDC) mit dem Authorization Code Grant.

Anmeldung aus Client-Sicht

Aktive Dienste werden beim Start eines Clients als Login-Button angeboten. Der Rich Client nutzt dabei den Webclient mit: Der Button öffnet den Browser, führt durch die Authentifizierung und autorisiert damit auch den Rich Client. Der Webclient startet den Prozess direkt.

SSO-Login-Buttons beim Client-Start.

Konfiguration

Die verfügbaren SSO-Dienste werden im Menü Administration gepflegt.

SSO-Dienste konfigurieren.

Callback-URL zum Webclient

Immer den Root-Pfad des Webclients angeben, unter dem ihn ein Browser tatsächlich erreicht (Load Balancer/Reverse Proxy berücksichtigen), z.​B. https://my-nuclos-server.example/webclient.

OAuth2-Einstellungen

Die nötigen Werte nennt der SSO-Anbieter. Zum Testen kann Debug aktiviert werden – die Log-Ausgaben landen im server.log.

OIDC: Benutzerermittlung

Die Benutzerinfos kommen entweder aus einem ID Token (Reiter ID token assertion, bevorzugt) oder vom Userinfo-Endpunkt (Reiter Userinfo assertion). Aus dem ClaimsSet muss E-Mail oder Benutzername des Nuclos-Benutzers hervorgehen; das passende Attribut wird unter Nuclos user mapping hinterlegt (zuerst E-Mail, dann Benutzername).

Für die Ermittlung über die E-Mail-Adresse muss am Benutzer Login mit E-Mail-Adresse zulassen aktiviert sein.

Sitzung, Logout & Cluster

Zwei-Faktor-Authentifizierung (2-FA)

Verwandte Seiten

gear LDAP Konfiguration


LDAP.

Öffnen →

gear Benutzer


Benutzer.

Öffnen →