Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 StorageGRID 中为 OIDC 创建 Entra ID 企业应用程序

贡献者 netapp-pcarriga

使用 Entra ID 为系统中每个管理节点创建 OpenID Connect (OIDC) 企业应用程序。

开始之前
  • 您拥有系统中每个管理节点的依赖方标识符和完全限定域名 (FQDN) 或 IP 地址。

    备注 您的 StorageGRID 系统中的每个管理节点都必须有一个企业应用程序。这可确保用户可以安全地登录和退出任何管理节点。您可以为所有管理节点创建单个企业应用程序(推荐),也可以为每个管理节点创建不同的企业应用程序。
  • 您有在 Entra ID 中创建应用程序的经验。

  • 您有一个具有有效订阅的 Entra ID 帐户。

  • 您在 Entra ID 帐户中拥有以下角色之一:全局管理员、云应用程序管理员、应用程序管理员或服务主体的所有者。

步骤 1:访问 Entra ID

步骤
  1. 登录到 "Azure 门户"

  2. 选择 "微软Entra ID"

  3. 选择 "应用注册"

步骤2:注册新应用程序

为系统中的每个管理节点注册一个新的企业应用程序。

步骤
  1. 在 Entra ID Enterprise 应用程序窗格中,选择 Application registrations > New registration

  2. 对于 Name,输入信赖方标识符。

  3. 在*支持的帐户类型*下,选择可以使用应用程序或访问 API 的帐户类型,例如*仅限单个租户 - <tenant_name>*。

  4. 在*重定向 URI* 下,选择*选择平台* > Web

  5. 输入管理节点的 FQDN(或 IP 地址)重定向 URI: https://<FQDN>/api/v4/oidc-callbackhttps://<IP_address>/api/v4/oidc-callback

    如果要对所有管理节点使用一个企业应用程序,请输入每个管理节点的 URI。如果要为每个管理节点使用不同的企业应用程序,请仅输入相应管理节点的 URI。

  6. 选择*注册*。

  7. 在新应用程序注册的"概述"页面上,记录*应用程序(客户端)ID* 和*目录(租户)ID*。

步骤 3:配置客户端密码

为每个新应用程序注册客户端密码。

步骤
  1. 在新应用程序注册的"概述"页面上,选择 Manage > Certificates and secrets > New client secret

  2. 输入客户端密码并设置所需的到期日期。

  3. 选择*添加*以创建客户端密码。

  4. 复制密钥*值*。

    备注 从客户端密钥页面刷新或导航后,密钥值将不可见。

步骤 4:设置 API 权限

为每个新应用程序设置 API 权限。

步骤
  1. 在新应用程序注册的"概述"页面上,选择 管理 > API 权限 > 添加权限

  2. 选择 Microsoft APIs > Microsoft Graph > Delegated permissions

  3. 展开 OpenId permissions,然后选择 emailoffline_accessopenidprofile

  4. 选择*添加权限*。

  5. 选择*授予管理员同意 <tenant>*,然后选择*是*。

第 5 步:添加注销重定向 URI

为每个新应用程序添加注销重定向 URI。

步骤
  1. 在新应用程序注册的"概述"页面上,选择 Manage > Authentication

  2. 选择 Add Redirect URI > Web

  3. 输入管理节点的 FQDN(或 IP 地址)重定向 URI: https://<FQDN>/api/v4/oidc-logged-outhttps://<IP_address>/api/v4/oidc-logged-out

    如果要对所有管理节点使用一个应用程序组,请输入每个管理节点的 URI。如果要为每个管理节点使用不同的应用程序组,请仅输入相应管理节点的 URI。

  4. 选择*配置*。

下一步

创建企业应用程序后,"使用 OIDC 配置 SSO"