管理鑑別

身分提供者 (IdP) 透過鑑別新增行動及 Web 應用程式的安全等級。 使用 IBM Cloud® App ID,您可以配置一個或數個身分提供者,以建立使用者的自訂登入體驗。

App ID 使用各種通訊協定(例如,OpenID Connect 和 SAML 等)與身分提供者互動。 例如,OpenID Connect 是與許多社交提供者(例如 Facebook、Google)搭配使用的通訊協定。 企業供應商如 Azure Active Directory 或 Active Directory Federation Service,通常使用 SAML 作為其身分通訊協定。 對於雲端目錄,SCIM 會驗證身分資訊。

使用社交或企業身分提供者時,App ID 可讀取使用者帳戶資訊。 因為此服務永不具有資訊的寫入權,所以使用者必須透過其選擇的身分提供者執行動作,例如重設其密碼。 例如,如果使用者使用 Facebook 來登入您的應用程式,然後想要變更其密碼,他們必須移至 www.facebook.com 才能執行此動作。 {: note}a

當您使用雲端目錄時,App ID 是身分提供者。 此服務會使用您的登錄來驗證您的使用者身分。 由於 App ID 是身分提供者,因此使用者可以直接利用應用程式中的進階功能(例如,重設其密碼)。

使用應用程式身分? 請參閱應用程式身分

數個身分提供者可以配置為供 App ID使用。 請參閱下表,以瞭解您的選項。

身分提供者選項
身分提供者 類型 說明
雲端目錄 受管理登錄 您可以在雲端中維護自己的使用者登錄。 當使用者註冊應用程式時,即會將他們新增至使用者目錄。 此選項讓使用者在應用程式內更自由地管理自己的帳戶。
SAML 企業 可為使用者建立單一登入體驗。
Facebook 社交 使用者可以使用其 Facebook 認證登入到應用程式。
Google+ 社交 使用者可以使用其 Google 認證登入到應用程式。
自訂 自訂 如果提供的選項都不符合您的特定需求,您可以配置自己的身分流程來使用 App ID。

管理提供者

身分提供者可建立及管理使用者、功能 ID 或應用程式這類實體的相關資訊。 提供者會使用認證(例如密碼)來驗證實體的身分。 然後,IdP 會將身分資訊傳送回 App ID,這將對使用者授權並授權其對應用程式的存取權。

  1. 導覽至服務儀表板。
  2. 在導覽的身分提供者區段中,選取管理頁面。
  3. 身分提供者標籤上,將您要使用的提供者設為開啟
  4. 選用項目:決定是要關閉匿名使用者,還是保留預設值(即開啟)。 如果設為開啟,則從使用者開始與應用程式互動的那一刻起,使用者屬性就與該使用者相關聯。 如需變成已識別使用者之路徑的相關資訊,請參閱漸進鑑別

App ID 提供預設認證,以協助您初始設定 Facebook 和 Google +。每個實例每天只能使用 20 次認證。 因為它們是 IBM 認證,所以表示只能用於開發。 在發佈應用程式之前,請將配置更新為您自己的認證。

新增重新導向 URI

應用程式將該使用者重新導向到 App ID 以進行鑑別。 鑑別完成後,App ID 會將使用者重新導向回應用程式。 為了讓 App ID 可以將使用者重定向回您的應用程式,您需要註冊重定向 URI。 在登錄流程期間,App ID 在容許用戶端參與授權工作流程之前,會先驗證 URI,這有助於防止釣魚攻擊和授權碼洩漏。 透過登錄 URI,您將告訴 App ID 此 URI 是可信任的,可以將您的使用者重新導向。

  1. 按一下鑑別設定,以查看 URI 及記號配置選項。

  2. 新增 Web 重新導向 URI 欄位中,鍵入 URI。 每個 URI 必須以 http://https:// 開頭,並且必須包含完整路徑,包括任何查詢參數,才能成功重定向。 需要格式化 URI 的協助? 請參閱下表的一些範例。

    Web 重定向 URI 範例
    類型 範例 URI
    自訂網域 https://mydomain.net/myapp2path/appid_callback
    Ingress 子網域 https://mycluster.us-south.containers.appdomain.cloud/myapp1path/appid_callback
    萬用字元 https://mydomain.net/*
    注意:不建議在生產應用程式中使用通配符。

    建議一律使用加密並避免使用 HTTP。

  3. 按一下新增 Web 重新導向 URI 方框中的 + 號。

    請務必只登錄您信任的應用程式 URI。

  4. 重複步驟 1 到 3,直到所有可能的 URI 都新增至您的清單為止。

配置記號生命期限

App ID 使用代幣來識別使用者和保護您的資源。 您可以藉由設定記號有效期限來調整配置,使其適合應用程式需求。 記號生命期限在每次使用者登入時會重新開始。 例如,您將重新整理記號生命期限設為 10 天。 使用者第一次登入時,會建立存取記號及重新整理記號。 如果使用者在 3 天後回到應用程式,他們無需再次登入。 但是,如果使用者在其初始登入後過了 12 天再回到應用程式,他們需要重新登入。 如需記號的相關資訊,請參閱瞭解記號

當您設定權限到期時,其值會適用於您提供的所有提供者。 如果要進一步自訂記號,請嘗試呼叫 API 來對映自訂宣告,以便使用者資訊在執行時期可用。 當您使用 API 工作時,自訂時間的設定會有所不同。

  1. 移至服務儀表板的管理鑑別 > 鑑別設定標籤。

  2. 登錄有效期限標籤中,將重新整理記號切換到已啟用

  3. 為每種記號類型新增值,如下表所述。

    令牌類型和自訂選項
    記號類型 說明 預設值 選項
    存取 存取記號有效的時間長度。 值越小,您就有越多保護以防止記號被竊取。 60 分鐘 範圍在 5 到 1440 之間的任何值
    重新整理 重新整理記號有效的時間長度。 數字越小,使用者必須自行登入的頻率就越高。 30 天 範圍 1 - 9 當中的任何值
    匿名 匿名記號有效的時間長度。 匿名代幣會在使用者開始與您的應用程式互動時分配給他們。 當使用者登入時,匿名記號中的資訊隨後會傳送至與使用者相關聯的記號。 30 天 範圍 1 - 9 當中的任何值

    身分記號會自動配置為與設定的存取記號時間長度相符合。 這兩個值必須相同。

  4. 按一下儲存