You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

寻求可委托认证至其他OpenID Connect IdP的云身份解决方案及指南

多企业OIDC IdP联邦登录解决方案(基于AWS Cognito/Google Cloud Identity)

AWS Cognito 实现方案

  • 核心逻辑:将各企业独立的OIDC IdP配置为Cognito用户池的身份提供商,以Cognito Hosted UI作为统一登录入口。用户选择对应企业后,跳转至其自有IdP完成认证,认证成功后由Cognito生成应用可直接使用的令牌。
  • 配置步骤:
    1. 在Cognito控制台创建用户池,启用Hosted UI并设置应用客户端的回调URL。
    2. 进入用户池的「身份提供商」页面,选择「OpenID Connect」类型,逐个添加企业IdP配置:
      • 自定义IdP名称(如「企业A-OIDC登录」)
      • 填入企业IdP的授权端点、令牌端点、用户信息端点(可从企业IdP的OIDC元数据文档/.well-known/openid-configuration获取)
      • 输入企业IdP提供的客户端ID与密钥
      • 配置属性映射:将企业IdP返回的用户属性(如email、name)映射到Cognito用户池的标准属性
    3. 在Hosted UI设置中启用所有已添加的企业IdP,用户登录时会看到所有可选的IdP入口。
    4. 应用通过Cognito认证端点或AWS SDK发起登录请求,用户完成企业IdP认证后,从Cognito获取ID Token/Access Token用于后续授权。
  • 关键注意点:
    • 必须让各企业IdP将Cognito Hosted UI的回调URL加入允许列表
    • 若企业IdP要求特定scope,需在Cognito配置IdP时指定(如openid email profile)

Google Cloud Identity 实现方案

  • 核心逻辑:借助Google Cloud Identity的身份提供商联邦功能,接入各企业OIDC IdP,通过Google统一登录界面(或自定义界面引导至Google认证流程),让用户选择对应企业IdP完成认证。
  • 配置步骤:
    1. 在Google Cloud控制台创建项目,启用Identity-Aware Proxy(IAP)或使用Cloud Identity的身份提供商管理功能。
    2. 进入「Identity Providers」页面,选择「Add Provider」→「OpenID Connect」,添加企业IdP配置:
      • 设置IdP显示名称(如「企业B专属登录」)
      • 填入企业IdP的Issuer URI(Google会自动拉取OIDC元数据)
      • 输入企业IdP提供的客户端ID与密钥
      • 配置属性映射,将企业IdP的用户属性对应到Google的用户属性
    3. 关联应用与身份提供商:若用IAP,直接将应用绑定到已配置的IdP;若自定义登录界面,引导用户访问Google认证端点并指定对应IdP参数。
    4. 应用通过验证Google返回的ID Token确认用户身份,或使用Google SDK处理完整认证流程。
  • 关键注意点:
    • 确保企业IdP支持跨域认证,允许Google认证域名访问
    • 若企业IdP要求PKCE,Google Cloud Identity的OIDC联邦已原生支持,无需额外配置

自定义统一登录界面扩展

如果需要完全自主控制登录页面(不使用云服务自带的Hosted UI),可按以下方式实现:

  • 自行开发前端页面,列出所有企业IdP选项
  • 用户选择后,直接构造对应企业IdP的OIDC授权请求(包含客户端ID、回调URL、scope等核心参数)
  • 认证成功后,将企业IdP返回的授权码发送到后端,通过云服务API完成令牌交换与用户信息同步;或后端直接验证企业IdP的ID Token,生成应用内部会话令牌

内容的提问来源于stack exchange,提问作者codependent

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 17:45:27