跳转到主要内容

LaunchKit 对 IdP 的要求

  • issuer 必须提供标准的 OIDC 发现文档,地址为 {issuer}/.well-known/openid-configuration
  • 须为支持授权码模式的客户端。LaunchKit 始终使用 PKCE 并校验 ID token 的 nonce;因流程在服务端完成,需使用带有 client secret 的机密客户端。
  • ID token 声明:email(必需)、given_namefamily_name(用于开通)。

配置步骤

1

在 IdP 中注册客户端

创建一个 Web(机密)OIDC 客户端,重定向 URI 设为:
配置标准的 openidemailprofile 作用域。记录 issuer URLclient IDclient secret
2

在 LaunchKit 中创建连接

在工作区控制台(Studio)依次打开 工作区 > 安全,选择 OIDC,填入 issuer、client ID 和 client secret。保存时需要近期完成过重新认证(step-up)。
3

先测试再启用

在全新浏览器会话中打开该连接的登录入口 URL,通过 IdP 完成登录。随后将连接设为已启用,并按需继续开启强制

轮换 client secret

已保存的 secret 为只写:保存后不再回显。要轮换 secret,请在 IdP 侧生成新值并粘贴到安全页面;不改动该字段则保持当前值。提交空 secret 会被拒绝,而不会静默清空。
与 SAML 相同:在已开启强制的连接上修改 issuer、client ID 或 client secret,都会在同一次保存中自动解除强制。请先用新配置完成一次登录验证,再重新开启强制。