如何在用户同意流程界面中隐藏显示的Redirect URI
如何在用户同意流程界面隐藏Redirect URI

- 身份提供商后台配置:绝大多数主流OAuth2/OIDC身份提供商(包括Keycloak、Auth0、Azure AD、Okta)都内置了同意页自定义开关,你可以直接在IdP后台的「同意页面配置」模块,勾选隐藏重定向URI选项,无需修改代码即可生效。
- 自定义模板修改:如果你的IdP支持自定义同意页前端模板,可以直接删除模板中渲染Redirect URI的代码段即可。比如Keycloak自定义主题时,修改
login/consent.ftl文件中对应redirectUri的输出行即可。 - 自研IdP适配:如果你是自行开发的身份认证服务,在确认当前请求的Redirect URI已经和平台白名单完全匹配的前提下,可以直接在后端渲染同意页时去掉该字段的返回,注意不要关闭Redirect URI的后端校验逻辑,避免出现开放重定向安全漏洞。
- 云服务特殊要求:部分公有云自带的身份服务要求Redirect URI对应的域名完成所有权验证后,才支持隐藏显示,你可以先完成域名验证再开启对应配置。
内容的提问来源于stack exchange,提问作者Melvin Chin 9Spokes
相关产品推荐
相关产品推荐

