Domino 12.0.2中OIDC(MS Entra)登录的Web应用登出方法咨询
Domino OIDC(MS Entra)登出实现方案(12.0.2版本)
一、12.0.2版本的手动登出流程
Domino 12.0.2不支持OIDC后端通道登出,得自己搭一套能同时清除Domino会话和MS Entra会话的流程:
先清Domino本地会话:原来的
/names.nsf?Logout链接依然可用,访问它就能清除Domino这边的用户会话,但这只是第一步。再触发MS Entra的登出:需要构造微软Entra的登出URL,格式如下:
https://login.microsoftonline.com/{你的租户ID}/oauth2/v2.0/logout?post_logout_redirect_uri={登出后跳转的Domino地址}注意两个关键点:
{你的租户ID}要替换成你在MS Entra后台获取到的实际租户ID{登出后跳转的Domino地址}必须是你在MS Entra中提前配置好的允许回调地址,比如你的Domino应用登录页或首页
实际落地时,可以把两步合并:比如做个登出按钮,点击后先跳转到
/names.nsf?Logout,再自动跳转到上面的MS Entra登出URL。最简单的实现方式是在Domino登出后的页面添加自动跳转的meta标签:<meta http-equiv="refresh" content="0; url=https://login.microsoftonline.com/你的租户ID/oauth2/v2.0/logout?post_logout_redirect_uri=https://你的Domino应用地址/login">也可以用Domino代理处理,先执行Domino登出逻辑,再直接重定向到MS Entra的登出地址。
二、Domino 14的后端通道登出和你的需求差异
Domino 14的后端通道登出是服务器间的自动同步机制:比如用户在其他微软关联应用登出后,MS Entra会主动向Domino发送请求,自动清除Domino侧的对应会话。这和你需要的「用户主动点击登出链接,同时清除Domino和Entra会话」不是同一场景,但可以作为补充——如果你的系统有多个关联应用,这个特性能保证跨应用的会话一致性。不过12.0.2版本无法使用该功能,只能按上面的手动流程实现。
内容的提问来源于stack exchange,提问作者Rob Mason
相关产品推荐
相关产品推荐

