Hallo!

Brauchen Sie Hilfe? Wir sind hier!

Unterstützungssymbol
miniOrange E-Mail-Support
Erfolg

Vielen Dank für Ihre Anfrage. Unser Team wird sich in Kürze mit Ihnen in Verbindung setzen.

Wenn Sie innerhalb von 24 Stunden nichts von uns hören, senden Sie bitte eine Folge-E-Mail an info@xecurify.com

Search Results:

×

OAuth 2.0 JWT Einmaliges Anmelden (SSO)


Cybersicherheit entwickelte sich während der Pandemie zu einem großen Problem, da Remote-Mitarbeiter zahlreiche neue Angriffsmöglichkeiten boten. Daher sind Unternehmen mehr denn je besorgt über IAM Dienste wie SSO, MFA usw.

In diesem Dokument stellen wir Ihnen ein solches SSO-Protokoll OAuth 2.0 vor, wie es funktioniert, wofür es verwendet wird, wie JWT ins Bild kommt, wie Ihre Organisation von der Verwendung von OAuth 2.0 und JWT als Teil Ihrer IAM System.

Was ist OAuth 2.0?

OAuth 2.0 (Open Authorization) ist ein Autorisierungsframework, das Anwendungen ermöglicht, eingeschränkten Zugriff auf Benutzerkonten bei einem HTTP-Dienst zu erhalten. Es delegiert die Benutzerauthentifizierung an den Dienst, der das Benutzerkonto hostet, und autorisiert Anwendungen von Drittanbietern, auf das Benutzerkonto zuzugreifen.

OAuth 2.0 bietet Autorisierungsabläufe für Web- und Desktopanwendungen sowie mobile Geräte.

Diese Seite enthält detaillierte Informationen zu den OAuth 2.0-Endpunkten, die miniOrange auf seinen Autorisierungsservern bereitstellt.

OpenID Connect (OIDC) ist eine dünne Identitätsschicht über dem OAuth 2.0-Protokoll zur Handhabung der Benutzerauthentifizierung. OAuth 2.0 ist das Standardprotokoll zur Autorisierung und OIDC das Protokoll zur Authentifizierung von Benutzern. Zusammen ermöglichen Ihnen diese beiden Protokolle den sicheren Zugriff auf mehrere Apps und Websites, ohne sich über Single Sign-On (SSO) mehrmals anmelden zu müssen.

Weitere Informationen zum OpenID Connect-Protokoll finden Sie unter diese Seite.

Was ist JWT?

JWT (JSON Web Token) ist ein offener Standard (RFC 7519), das eine kompakte und in sich geschlossene Methode zur sicheren Übertragung von Informationen zwischen Parteien als JSON-Objekt definiert. Diese Informationen können überprüft und als vertrauenswürdig eingestuft werden, da sie mit einem Geheimnis (mit dem HMAC-Algorithmus) oder einem öffentlichen/privaten Schlüsselpaar mit RSA oder ECDSA digital signiert sind.


Lassen Sie uns verstehen, wie OAuth 2.0 funktioniert


OAuth 2.0 JWT Einmaliges Anmelden (SSO)


In diesem Szenario können Sie Single Sign On (SSO) für Ihre Webanwendung mithilfe von miniOrange IdP mit dem Protokoll OAuth 2.0 / OpenID Connect (OIDC) erreichen. Ihre Webanwendung fungiert als OAuth 2.0-Client.

OAuth 2.0 SSO-Arbeitsablauf

  • Ein unbekannter Benutzer versucht, auf WordPress (z. B. Ihre Webanwendung) zuzugreifen.
  • WordPress sendet eine Autorisierungsanfrage an miniOrange (OAuth-Anbieter/OpenID Connect-Server).
  • Der miniOrange OAuth-Server fordert den Benutzer auf, sich anzumelden und die Anwendung zu autorisieren.
  • Der Benutzer wird zur Anmeldeseite weitergeleitet, wo er sich anmeldet.
  • miniOrange authentifiziert den Benutzer und sendet den Autorisierungscode an WordPress.
  • WordPress sendet seine eigene Client-ID und sein eigenes Client-Geheimnis mit dem Autorisierungscode, den es von miniOrange erhalten hat.
  • miniOrange authentifiziert die Anfrage und sendet das Zugriffstoken und JWT an WordPress.
  • WordPress verwendet den Zugriffstoken, um auf Ressourcen auf dem Ressourcenserver zuzugreifen und validiert das JWT (JSON Web Token).
  • Mithilfe von Zugriffstoken, ID-Token (JWT) und Benutzerinformationen ermöglicht miniOrange Benutzern den Zugriff auf geschützte Funktionen.
  • Jetzt ist der Benutzer authentifiziert und angemeldet. Somit erhält der Benutzer Zugriff auf die Ressourcen, ohne irgendwelche Anmeldeinformationen eingeben zu müssen.

Validieren des JWT

JWT (JSON Web Token, normalerweise als id_token bezeichnet) enthält die Identitätsdaten des Benutzers. Es wird von der Client-Anwendung verwendet, um Benutzerinformationen wie den Namen, die E-Mail-Adresse usw. des Benutzers abzurufen. An Ihrem Callback-Endpunkt können Sie das JWT-Token (Benutzerinformationen) lesen und analysieren. Struktur des JSON Web Token (JWT):

JWT besteht aus drei durch Punkte (.) getrennten Teilen.


(z. B. xxxx.yyyyyyyyyyyy.zzzzzz), das sind:

  • Header: Enthält den Namen des Signaturalgorithmus, der zum Signieren der Nutzlast verwendet wird.
  • Nutzlast: Enthält Benutzerattribute wie E-Mail-ID, Name usw.
  • Signatur: Der Signaturwert der Nutzlast.

Sobald Sie die JSON-Benutzerinformationen haben, können Sie Ihre Anmeldung einleiten, indem Sie die E-Mail-/Benutzernameninformationen an Ihre lokale Authentifizierungsfunktion weitergeben.


JWT enthält die folgenden JSON-Attribute:


Feld Beschreibung
iss HTTPS-URI, die den Aussteller angibt
unten Kennung des Benutzers beim Herausgeber
aud client_id des anfragenden Clients
Nuntius der vom Client empfangene Nonce-Parameterwert
exp Ablaufzeit dieses Tokens
siehe unten Der Zeitpunkt der Ausgabe dieses Tokens
Authentifizierungszeit Zeitpunkt der Authentifizierung
at_hash die erste Hälfte eines Hashs des Zugriffstokens

Warum sollten Sie OAuth 2.0 verwenden?

miniOrange kann Ihnen helfen, SSO mit dem OAuth 2.0-Protokoll für die folgenden Szenarien zu aktivieren -

  • Wenn Ihre Organisation auf der Suche nach einem Authentifizierungs-Autorisierungssystem hat aber nicht die Zeit und die Ressourcen, es von Grund auf umzusetzen.
  • Wenn Ihre Organisation auf eine sicherere Authentifizierungsmethode umsteigen möchte, d. h. Token-basierte Authentifizierung.
  • Wenn Ihre Organisation versucht, eine nahtloses Login-Erlebnis an die Benutzer, sodass sie sich nicht mehrere Benutzernamen und Passwörter merken müssen.
  • Wenn Sie möchten, dass sich Ihre Benutzer authentifizieren über vertrauenswürdigere Anwendungen wie Google, Facebook usw., die die Authentizität der Benutzeridentitäten sicherstellen.

Was können wir für Sie tun?

Wenn Sie Ihr Geschäft verbessern und den Aufwand reduzieren möchten, der mit der Pflege mehrerer Anmeldeinformationen für ein Konto verbunden ist, das mehrere Dienste nutzt, oder uns einfach besser kennenlernen möchten, würden wir uns freuen, von Ihnen zu hören.


Externe Referenzen

Möchten Sie eine Demo planen?

Demo anfordern
  




Unsere anderen Identity & Access Management-Produkte