You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为ODBC实现OAuth认证:桌面工具连接Foundry本体的疑问

针对Foundry本体+微软桌面ODBC工具的OAuth适配方案

核心结论

要解决令牌频繁过期、单账号限制的问题,必须注册OAuth应用,以下是具体操作逻辑和适配桌面ODBC的细节:

1. 企业应用注册要求

不管是基于企业身份提供商(如Azure AD)还是Foundry自身的应用门户,都需要创建专门的OAuth应用:

  • 桌面ODBC应用属于「公共客户端」,无需存储Client Secret,建议采用授权码流+PKCE的认证方式增强安全性。
  • 回调地址适配:桌面ODBC工具的回调分两种场景:
    • 若驱动支持本地端口监听,配置http://localhost:xxxx(xxxx为驱动默认或自定义端口,需提前确认ODBC驱动的监听端口范围),将该地址加入应用的允许回调列表。
    • 若驱动无自动监听能力,使用urn:ietf:wg:oauth:2.0:oob作为回调地址,这种模式下授权码会直接显示在浏览器页面,需手动复制到ODBC配置界面完成后续流程。

2. Foundry OAuth应用关键配置

  • 权限配置:添加Foundry本体查询所需的权限(如foundry:ontology:read,具体权限需参考Foundry官方权限清单)。
  • 授权类型:开启「授权码流」,并启用PKCE(避免客户端密钥泄露风险)。
  • 令牌策略:配置允许刷新令牌生成,并根据企业安全策略调整刷新令牌的过期时长,解决频繁过期问题。

3. ODBC数据源OAuth配置步骤

  • 在ODBC数据源管理器中创建Foundry数据源,选择「OAuth认证」方式。
  • 填入注册应用的Client ID,若采用PKCE模式,无需输入Client Secret(驱动会自动生成随机密钥)。
  • 首次配置时,会弹出浏览器跳转至企业身份提供商或Foundry的授权页面,完成账号授权后,ODBC驱动会自动保存令牌及刷新令牌,后续自动处理令牌刷新。

4. 内网环境注意事项

  • 确保桌面设备能访问Foundry的OAuth授权端点、令牌端点,防火墙规则需放行相关域名/IP的HTTPS请求。
  • 若使用Azure AD作为身份源,注册应用时选择「桌面和设备」应用类型,该类型默认适配本地回调地址和PKCE流程。

内容的提问来源于stack exchange,提问作者Luis Garcia

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 03:25:17