Cómo agregar una aplicación OAuth
miniOrange admite el inicio de sesión único en sus aplicaciones para que los administradores y usuarios inicien sesión de forma segura. miniOrange admite varios protocolos diferentes para sus aplicaciones, como
SAML, WS-FED, OAuth, OIDC, JWT, RADIO, etc. Al utilizar el inicio de sesión único, los usuarios pueden utilizar un conjunto de credenciales para iniciar sesión en varias aplicaciones. Esto mejora la seguridad, ya que reduce las posibilidades de ataques de phishing y también mejora el acceso a su aplicación.
OAuth (autorización abierta) es un estándar abierto para autenticación y autorización basada en tokens. OAuth permite que la información de la cuenta de un usuario final sea utilizada por servicios de terceros, como Facebook, sin exponer la contraseña del usuario. Actúa como intermediario en nombre del usuario final, proporcionando al servicio un token de acceso que autoriza a compartir información específica de la cuenta. miniOrange proporciona una solución para realizar inicio de sesión único (SSO) para aplicaciones que admiten el protocolo OAuth, como Salesforce, WordPress, Joomla, Atlassian, Azure AD, Reddit, Spotify, Paypal, WHMCS, Slack, Discord, etc.
Configure los ajustes de inicio de sesión único (SSO) para aplicaciones OAuth:
- Inicie sesión en la consola del portal de socios de miniOrange.

- Haga clic en AplicacionesMuestra una lista de todas las aplicaciones configuradas y la opción de modificarlas. Haga clic en Agregar aplicación.

- En Elegir aplicación, seleccione OAuth/Identificación abierta del menú Todas las Aplicaciones desplegable.

- Busque su aplicación en la lista si no se encuentra. Buscar juramento y puedes configurar tu aplicación a través de Conexión OAuth2/OpenID.

-
En la sección Básico pestaña, ingrese los siguientes detalles:
| Nombre que se ve en la pagina |
Escriba el Nombre que se ve en la pagina (es decir, el nombre de esta aplicación). |
| URL a redirigir |
Escriba el URL a redirigirAsegúrese de que siga este formato: https://<mycompany.domain-name.com>
|
| ID de cliente |
Generado automáticamente. Haz clic en el icono de copia para usarlo en tu aplicación. |
| Secreto del cliente |
Secreto del cliente Está oculto por defecto. Haz clic en el icono del ojo para revelarlo y usa el icono del portapapeles para copiarlo.
|
| Asunto (Opcional) |
Seleccione un atributo de la lista desplegable. |
| Descripción (opcional) |
Añade una descripción si es necesario.
|
| Subir el logotipo de la aplicación (opcional) |
Sube el logotipo de la aplicación (opcional). La aplicación se mostrará en el panel del usuario final con el logotipo que configures aquí.
|
- Haga clic en Guardar.

- Serás llevado al Políticas sección. Hacer clic Agregar política para continuar.

-
Introduzca los detalles requeridos en el cuadro de diálogo que aparece.
| Nombre del grupo |
Seleccione el grupo al que desea agregar esta política. Si tiene varios grupos, puede hacer clic aquí para agregar varias políticas independientes para cada uno.
|
| Nombre de directiva |
Puede dar un nombre a la política de autenticación. |
| Primer Factor |
Seleccione el método de inicio de sesión como Con y sin contraseñaPuede habilitar la autenticación de dos factores (MFA), la autenticación adaptativa y forzar MFA en cada intento de inicio de sesión si es necesario. |

- Haga clic en Enviar Formulario para agregar la política.
- Lo verás en la lista una vez agregado.

- Usted puede ir a la Avanzado Pestaña para cambiar otras configuraciones, como el tiempo de vencimiento de los tokens de acceso, JWT y actualización.
- Caducidad del token de acceso: Durante cuánto tiempo debe ser válido el token de acceso proporcionado desde su creación. [En horas] Se debe generar un nuevo token de acceso después de su vencimiento.
- Vencimiento del token JWT: Durante cuánto tiempo debe ser válido el token JWT generado. [ En horas ]
- Actualizar vencimiento del token:Durante cuánto tiempo debe ser válido el token de actualización generado. [En Días] Tendrás que generar un nuevo token de actualización después del no mencionado. de dias.

-
Cambie a la Opciones de inicio de sesión .
| Proveedor de identidad principal |
Seleccione la fuente de ID predeterminada en el menú desplegable de la aplicación. Si no se selecciona, los usuarios verán la pantalla de inicio de sesión predeterminada y podrán elegir su propio proveedor de identidad (IDP). [En este caso, seleccione miniOrange].
|
| Flujos de SSO |
Seleccione el flujo SSO deseado del menú desplegable, como por ejemplo miniOrange como desplazado interno, miniOrange como corredor, o miniOrange como bróker con Discovery Flow. |
| Mostrar en el panel del usuario final |
Habilite esta opción si desea mostrar esta aplicación en el panel del usuario final. |
| Forzar autenticación |
Si habilita esta opción, los usuarios tendrán que iniciar sesión cada vez, incluso si su sesión ya existe. |
| URI de cierre de sesión permitido |
Haga clic en el enlace "URIs de cierre de sesión permitidas" para agregar una lista de URLs de redireccionamiento posteriores al cierre de sesión. Los usuarios serán redirigidos a una de estas URLs tras cerrar sesión correctamente en miniOrange. |
| Cierre de sesión único habilitado |
Habilite esta opción para enviar solicitudes de cierre de sesión a otras aplicaciones al cerrar sesión en esta aplicación. |
| URL de inicio de sesión |
Puede incluir atributos de usuario en la URL de inicio de sesión utilizando marcadores de posición como {{username}}, {{primaryEmail}}, {{customAttribute1}}, etc. Estos marcadores de posición se reemplazarán dinámicamente con los valores de usuario reales durante el flujo de SSO iniciado por el IdP.
Puede generar una URL utilizando los siguientes atributos:
nombre de usuario, correo electrónico principal, correo electrónico alternativo, nombre de usuario, nombre de usuario, teléfono principal y atributo personalizado1.
La URL podría ser así login.com/{{username}}/?primaryEmail={{primaryEmail}}
- Formato de parámetro de consulta:
https://<sso-url>>?username={{username}}
https://<sso-url>>?username={{username}}&email={{primaryEmail}}
- Formato del parámetro de ruta:
https://<sso-url>>/{{customAttribute1}}/{{customAttribute2}}/?username={{username}}
|

- Cambie a la Atributos .
- Habilitar la opción de atributos multivalor:

- Cuando esta opción está habilitada, tanto las comas (,) como los puntos y comas (;) se consideran delimitadores. Cualquier atributo que contenga estos caracteres se dividirá automáticamente y se convertirá en un atributo multivalor en función de su posicionamiento.
- Esta función garantiza que los atributos con múltiples valores se entreguen en un formato estructurado en lugar de como una única cadena concatenada.
- Por ejemplo: Cuando esta opción está habilitada, los atributos aparecerán como una lista como roles = ['admin', 'editor', 'visor'] en lugar de una sola cadena como roles = "admin;editor;visor".
- Cuando esta opción es discapacitados, los atributos almacenados como una única cadena concatenada con comas (,) y punto y coma (;) se tratan de la misma manera en que se almacenan en lugar de una lista estructurada.
- En este caso, las comas (,) y los puntos y comas (;) no se tratan como separadores, por lo que los valores permanecen combinados en una cadena.
- Obtener los detalles requeridos de la aplicación/Actualizar la información de la aplicación:
- Vaya a la Aplicaciones sección del menú lateral. En la lista de aplicaciones configuradas, localiza la aplicación que creaste. Haz clic en el icono de tres puntos junto a la aplicación y selecciona la Editar .

- Puede editar cualquiera de los detalles mencionados anteriormente en caso de que desee cambiarlos.

- Puntos finales de OAuth:
- Punto final de autorización [ https:// .xecurify.com/moas/idp/openidsso ]:
- Este punto final se utiliza para autenticar al usuario final con sus credenciales miniOrange. Esto autentica a los usuarios y devuelve una respuesta a la redirección_url según los parámetros pasados en la solicitud. [Principalmente el código de autorización]
- Este punto final toma los siguientes parámetros:
- Identificación del cliente :client_id de la aplicación como se configuró en los pasos anteriores
- Redireccionamiento_uri:La URL de devolución de llamada donde desea devolver la respuesta.
- alcance :alcance de autorización o nivel de acceso, puede enviar uno o varios alcances separados por '+'. por ejemplo, “correo electrónico+openid”. Admitimos los siguientes ámbitos:
- Correo electrónico: devuelve la dirección de correo electrónico del usuario en la respuesta
- Perfil: devuelve información del perfil del usuario en la respuesta
- ID abierto: devuelve el id_token que contiene los detalles del perfil del usuario.
- Esto devuelve el código de autorización y los parámetros de estado en la respuesta.
- Punto final del token [ https:// .xecurify.com/moas/rest/oauth/token ]:
- Este punto final devuelve lo siguiente:
- Identificación del token Contiene atributos de usuario y firmas que debe validar con el certificado público proporcionado.
| ISS |
https URI que indica el emisor |
| por debajo |
identificador del usuario en el emisor |
| aud |
client_id del cliente solicitante |
| nuncio apostólico |
el valor del parámetro nonce recibido del cliente |
| exp |
tiempo de vencimiento de este token |
| Yo en |
momento en que se emitió este token |
| tiempo_autenticación |
hora en que ocurrió la autenticación |
| at_hash |
la primera mitad de un hash del token de acceso |
- Token de acceso:Válido por 1 hora y se puede usar para acceder a la información del usuario u otros puntos finales hasta que caduque.
- Este punto final toma los siguientes parámetros en la solicitud:
- Identificación del cliente : client_id de la aplicación como se configuró en los pasos anteriores.
- secreto_cliente: client_secret de la aplicación como se configuró en el paso anterior.
- Redireccionar URL : La URL de devolución de llamada donde se debe publicar la respuesta.
- Código: El código de autorización recibido del punto final de autorización.
- Tipo_concesión: La concesión de OAuth que desea utilizar para la solicitud.
- Punto final de información del usuario [ https:// .xecurify.com/moas/api/oauth/getuserinfo ]: [Obligatorio solo en caso de OAuth]
- Esta API se puede utilizar para obtener información del perfil del usuario con un token de acceso asignado al usuario. Se envía una solicitud GET al punto final de información del usuario.
- Debe enviar el token de acceso en el encabezado de autorización para recibir los detalles del usuario.
- Punto final de cierre de sesión único de OpenID: [https:// .xecurify.com/moas/idp/oidc/logout?post_logout_redirect_uri]:
- Este punto final elimina la sesión de usuario activa del IDP miniOrange y redirige al usuario a la URL mencionada en el parámetro post_logout_url.

- Haga clic aquí para obtener una guía de configuración detallada si desea autenticar a sus usuarios a través de cualquier Proveedor de identidad externo como Active Directory, Okta, OneLogin, etc. o cualquier otro IDP personalizado.