如何在PingFederate中为OAuth2/OpenID Connect应用配置Access-Control-Allow-Origin头
PingFederate配置Access-Control-Allow-Origin解决token端点CORS错误
操作步骤:
- 登录PingFederate管理控制台,进入System(系统)板块,选择CORS Policies(CORS策略)。
- 创建或编辑CORS策略:
- 点击Add Policy(添加策略),设置策略名称(如
TokenEndpointCORS)。 - 在Allowed Origins(允许的来源)中输入需授权的域名,多域名用逗号分隔(例:
https://your-app-domain.com),生产环境禁止使用*通配符。 - 在Allowed Methods(允许的方法)中勾选
POST和OPTIONS(token请求通常用POST,预检请求用OPTIONS)。 - 在Allowed Headers(允许的头部)添加请求所需的头部,如
Content-Type、Authorization。 - 若请求需携带凭证(如Cookie),勾选Allow Credentials(允许凭证),此时
Allowed Origins必须指定具体域名,不能用*。 - 在Path Pattern(路径匹配)中输入token端点的路径,默认是
/as/token,确保策略仅作用于该端点。
- 点击Add Policy(添加策略),设置策略名称(如
- 保存配置后,重启PingFederate服务(部分版本需重启生效)。
验证配置
调用token端点或发送OPTIONS预检请求,检查响应头是否包含Access-Control-Allow-Origin,且值为你指定的域名。
内容的提问来源于stack exchange,提问作者collaborate.ever
相关产品推荐
相关产品推荐

