LaunchKit 对 IdP 的要求
- issuer 必须提供标准的 OIDC 发现文档,地址为
{issuer}/.well-known/openid-configuration。 - 须为支持授权码模式的客户端。LaunchKit 始终使用 PKCE 并校验 ID token 的 nonce;因流程在服务端完成,需使用带有 client secret 的机密客户端。
- ID token 声明:
email(必需)、given_name与family_name(用于开通)。
配置步骤
1
在 IdP 中注册客户端
创建一个 Web(机密)OIDC 客户端,重定向 URI 设为:配置标准的
openid、email 和 profile 作用域。记录 issuer URL、client ID 与 client secret。2
在 LaunchKit 中创建连接
在工作区控制台(Studio)依次打开 工作区 > 安全,选择 OIDC,填入 issuer、client ID 和 client secret。保存时需要近期完成过重新认证(step-up)。
3
先测试再启用
在全新浏览器会话中打开该连接的登录入口 URL,通过 IdP 完成登录。随后将连接设为已启用,并按需继续开启强制。