管理鑑別
身分提供者 (IdP) 透過鑑別新增行動及 Web 應用程式的安全等級。 使用 IBM Cloud® App ID,您可以配置一個或數個身分提供者,以建立使用者的自訂登入體驗。
App ID 使用各種通訊協定(例如,OpenID Connect 和 SAML 等)與身分提供者互動。 例如,OpenID Connect 是與許多社交提供者(例如 Facebook、Google)搭配使用的通訊協定。 企業供應商如 Azure Active Directory 或 Active Directory Federation Service,通常使用 SAML 作為其身分通訊協定。 對於雲端目錄,SCIM 會驗證身分資訊。
使用社交或企業身分提供者時,App ID 可讀取使用者帳戶資訊。 因為此服務永不具有資訊的寫入權,所以使用者必須透過其選擇的身分提供者執行動作,例如重設其密碼。 例如,如果使用者使用 Facebook 來登入您的應用程式,然後想要變更其密碼,他們必須移至 www.facebook.com 才能執行此動作。 {: note}a
當您使用雲端目錄時,App ID 是身分提供者。 此服務會使用您的登錄來驗證您的使用者身分。 由於 App ID 是身分提供者,因此使用者可以直接利用應用程式中的進階功能(例如,重設其密碼)。
使用應用程式身分? 請參閱應用程式身分。
數個身分提供者可以配置為供 App ID使用。 請參閱下表,以瞭解您的選項。
| 身分提供者 | 類型 | 說明 |
|---|---|---|
| 雲端目錄 | 受管理登錄 | 您可以在雲端中維護自己的使用者登錄。 當使用者註冊應用程式時,即會將他們新增至使用者目錄。 此選項讓使用者在應用程式內更自由地管理自己的帳戶。 |
| SAML | 企業 | 可為使用者建立單一登入體驗。 |
| 社交 | 使用者可以使用其 Facebook 認證登入到應用程式。 | |
| Google+ | 社交 | 使用者可以使用其 Google 認證登入到應用程式。 |
| 自訂 | 自訂 | 如果提供的選項都不符合您的特定需求,您可以配置自己的身分流程來使用 App ID。 |
管理提供者
身分提供者可建立及管理使用者、功能 ID 或應用程式這類實體的相關資訊。 提供者會使用認證(例如密碼)來驗證實體的身分。 然後,IdP 會將身分資訊傳送回 App ID,這將對使用者授權並授權其對應用程式的存取權。
- 導覽至服務儀表板。
- 在導覽的身分提供者區段中,選取管理頁面。
- 在身分提供者標籤上,將您要使用的提供者設為開啟。
- 選用項目:決定是要關閉匿名使用者,還是保留預設值(即開啟)。 如果設為開啟,則從使用者開始與應用程式互動的那一刻起,使用者屬性就與該使用者相關聯。 如需變成已識別使用者之路徑的相關資訊,請參閱漸進鑑別。
App ID 提供預設認證,以協助您初始設定 Facebook 和 Google +。每個實例每天只能使用 20 次認證。 因為它們是 IBM 認證,所以表示只能用於開發。 在發佈應用程式之前,請將配置更新為您自己的認證。
新增重新導向 URI
應用程式將該使用者重新導向到 App ID 以進行鑑別。 鑑別完成後,App ID 會將使用者重新導向回應用程式。 為了讓 App ID 可以將使用者重定向回您的應用程式,您需要註冊重定向 URI。 在登錄流程期間,App ID 在容許用戶端參與授權工作流程之前,會先驗證 URI,這有助於防止釣魚攻擊和授權碼洩漏。 透過登錄 URI,您將告訴 App ID 此 URI 是可信任的,可以將您的使用者重新導向。
-
按一下鑑別設定,以查看 URI 及記號配置選項。
-
在新增 Web 重新導向 URI 欄位中,鍵入 URI。 每個 URI 必須以
http://或https://開頭,並且必須包含完整路徑,包括任何查詢參數,才能成功重定向。 需要格式化 URI 的協助? 請參閱下表的一些範例。Web 重定向 URI 範例 類型 範例 URI 自訂網域 https://mydomain.net/myapp2path/appid_callbackIngress 子網域 https://mycluster.us-south.containers.appdomain.cloud/myapp1path/appid_callback萬用字元 https://mydomain.net/*
注意:不建議在生產應用程式中使用通配符。建議一律使用加密並避免使用 HTTP。
-
按一下新增 Web 重新導向 URI 方框中的 + 號。
請務必只登錄您信任的應用程式 URI。
-
重複步驟 1 到 3,直到所有可能的 URI 都新增至您的清單為止。
配置記號生命期限
App ID 使用代幣來識別使用者和保護您的資源。 您可以藉由設定記號有效期限來調整配置,使其適合應用程式需求。 記號生命期限在每次使用者登入時會重新開始。 例如,您將重新整理記號生命期限設為 10 天。 使用者第一次登入時,會建立存取記號及重新整理記號。 如果使用者在 3 天後回到應用程式,他們無需再次登入。 但是,如果使用者在其初始登入後過了 12 天再回到應用程式,他們需要重新登入。 如需記號的相關資訊,請參閱瞭解記號。
當您設定權限到期時,其值會適用於您提供的所有提供者。 如果要進一步自訂記號,請嘗試呼叫 API 來對映自訂宣告,以便使用者資訊在執行時期可用。 當您使用 API 工作時,自訂時間的設定會有所不同。
-
移至服務儀表板的管理鑑別 > 鑑別設定標籤。
-
在登錄有效期限標籤中,將重新整理記號切換到已啟用。
-
為每種記號類型新增值,如下表所述。
令牌類型和自訂選項 記號類型 說明 預設值 選項 存取 存取記號有效的時間長度。 值越小,您就有越多保護以防止記號被竊取。 60 分鐘 範圍在 5 到 1440 之間的任何值 重新整理 重新整理記號有效的時間長度。 數字越小,使用者必須自行登入的頻率就越高。 30 天 範圍 1 - 9 當中的任何值 匿名 匿名記號有效的時間長度。 匿名代幣會在使用者開始與您的應用程式互動時分配給他們。 當使用者登入時,匿名記號中的資訊隨後會傳送至與使用者相關聯的記號。 30 天 範圍 1 - 9 當中的任何值 身分記號會自動配置為與設定的存取記號時間長度相符合。 這兩個值必須相同。
-
按一下儲存。