Authentifizierung
Einführung in die Authentifizierung
Die Authentifizierung in ConSol CM erfolgt über die zusammen mit dem Produkt gelieferten Authentifizierungsanwendungen. Sie basiert auf OpenID Connect. Die Autorisierung, d.h. die Feststellung der Zugangsberechtigungen der authentifizierten Benutzer erfolgt über Rollen.
Es gibt zwei Bereiche für die Authentifizierung:
| Benutzergruppe | Clients | Authentifizierungsanwendung | Anmeldeinformationen |
|---|---|---|---|
| Benutzer | Web Client, Web Admin Suite und REST-API | cm-auth-user.war oder cm-auth-user-standalone.jar | Verwaltung auf der Seite Benutzer der Web Admin Suite |
| Kontakte | CM/Track und REST-API | cm-auth-portal-user.war oder cm-auth-portal-user-standalone.jar | Verwaltung auf den entsprechenden Kontaktseiten im Web Client |
Es gibt drei Orte, aus denen die Authentifizierungsanwendung die Anmeldeinformationen der Benutzer abrufen kann, um ihre Identität zu bestätigen: die Datenbank von ConSol CM, einem LDAP-Server oder einem externen SSO-Dienst.
| Name | Speicherort der Anmeldeinformationen | Hinweise |
|---|---|---|
| Datenbank | Der Benutzername und das Passwort werden in der ConSol CM-Datenbank gespeichert. | Sie können eine Passwortrichtlinie einstellen und die Funktion zum Zurücksetzen des Passworts konfigurieren. |
| LDAP | Der Benutzername wird in der ConSol CM-Datenbank gespeichert. Das Passwort wird auf dem LDAP-Server gespeichert. | Die Benutzer oder Kontakte können Ihre Passwörter nicht in ConSol CM ändern. |
| SSO | Der Benutzername wird in der ConSol CM-Datenbank gespeichert. Das Passwort wird im Active Directory gespeichert und aus einer gültigen Windows-Session abgerufen. | Die Benutzer oder Kontakte können ihre Passwörter nicht in ConSol CM ändern. Es wird ein externer SSO-Provider wie Microsoft Active Directory Federation Services oder Azure AD benötigt. |
Die Standard-OIDC-Konfiguration für eine Authentifizierung anhand von Anmeldeinformationen aus der Datenbank oder LDAP wird automatisch erzeugt. Für eine externe SSO-Authentifizierung müssen Sie die Properties mit den für Ihren SSO-Provider passenden Werten anpassen.

Grundlegende Aufgaben
Festlegen der Quelle der Anmeldeinformationen für Benutzer
Die Quelle für die Anmeldeinformationen für den Web Client und die Web Admin Suite wird über die System-Property cmas-core-security, engineer.authentication.method festgelegt. Mögliche Werte sind: "DATENBANK", "LDAP", "LDAP,DATENBANK", "DATENBANK,LDAP".
Wenn sowohl LDAP als auch Datenbank konfiguriert sind, werden die Authentifizierungsversuche in der folgenden Reihenfolge durchgeführt:
- LDAP,DATENBANK: Wenn eine LDAP-ID in den Benutzerdaten gespeichert ist, wird der erste Anmeldeversuch über die verfügbaren LDAP-Server unternommen. Schlägt die Anmeldung fehl, wird versucht, sich über die Datenbank anzumelden, sofern ein Benutzername und ein Passwort in den Benutzerdaten gespeichert sind.
- DATENBANK,LDAP: Wenn ein Benutzername und ein Passwort in den Benutzerdaten gespeichert sind, wird der erste Anmeldeversuch über die Datenbank unternommen. Schlägt die Anmeldung fehl, wird versucht, sich über die verfügbaren LDAP-Server anzumelden, sofern in den Benutzerdaten eine LDAP-ID gespeichert ist.
Je nach der konfigurierten Quelle der Anmeldeinformationen müssen Sie auf der Seite Benutzer der Web Admin Suite verschiedene Felder ausfüllen:
- Datenbank: Felder Login und Passwort.
- LDAP: Feld LDAP-ID
- Externes SSO: Feld Login oder OIDC-Name
Die Anmeldedaten des Administrators, der während der Einrichtung erstellt wurde (siehe System-Property cmas-core-security, admin.login), werden immer in der Datenbank gespeichert. Wenn Sie nur LDAP als Authentifizierungsmethode mit internem OIDC verwenden, wird der anfängliche Administrator nicht mehr funktionieren. Daher müssen Sie zunächst einem in LDAP verwalteten Benutzer Administratorrechte zuweisen.
Festlegen der Quelle der Anmeldeinformationen für Kontakte
Die Quelle der Anmeldeinformationen für den Web Client und die Web Admin Suite wird auf der Seite Authentifizierung festgelegt. Mögliche Werte sind: „Datenbank“, „LDAP“, „LDAP, Datenbank“, „Datenbank, LDAP“.
Wenn sowohl LDAP als auch Datenbank konfiguriert sind, werden die Authentifizierungsversuche in der folgenden Reihenfolge durchgeführt:
- LDAP,DATENBANK: Wenn eine LDAP-ID in den Kontaktdaten gespeichert ist, wird der erste Anmeldeversuch über die verfügbaren LDAP-Server unternommen. Schlägt die Anmeldung fehl, wird versucht, sich über die Datenbank anzumelden, sofern ein Benutzername und ein Passwort in den Kontaktdaten gespeichert sind.
- DATENBANK,LDAP: Wenn ein Benutzername und ein Passwort in den Kontaktdaten gespeichert sind, wird der erste Anmeldeversuch über die Datenbank unternommen. Schlägt die Anmeldung fehl, wird versucht, sich über die verfügbaren LDAP-Server anzumelden, sofern in den Kontaktdaten eine LDAP-ID gespeichert ist.
Je nach konfigurierter Quelle der Anmeldeinformationen müssen Sie auf der Seite Kontaktfelder der Web Admin Suite Felder für die Anmeldedaten in den Kontaktdaten anlegen. Diese Felder müssen im Web Client für alle Kontakte ausgefüllt werden, die Zugriff auf CM/Track oder die REST-API benötigen.
- Datenbank: Benutzername (Feld mit der Einstellung Benutzername für CM/Track) und Passwort (Feld mit der Einstellung Passwort für CM/Track)
- LDAP: LDAP-ID (Feld mit der Einstellung Benutzername für CM/Track und LDAP-ID für CM/Track).
- Externes SSO: Benutzername (Feld mit der Einstellung Benutzername für CM/Track).
Wenn die Datenbank verwendet wird, müssen Sie in der System-Property cmas-core-security, policy.track.username.case.sensitive festlegen, ob bei CM/Track-Benutzernamen zwischen Groß- und Kleinschreibung unterschieden werden soll. Setzen Sie sie nur dann auf "true", wenn die Kollation der Datenbank Groß- und Kleinschreibung unterstützt.
Konfigurieren der Authentifizierung
Im folgenden Abschnitt wird beschrieben, wie Sie die Authentifizierung mit den verschiedenen Quellen von Anmeldeinformationen konfigurieren.
- Database
- LDAP
- External SSO
Keine zusätzliche Konfiguration erforderlich.
Sie müssen die Verbindung zu mindestens einem LDAP-Server definieren.
- Für Benutzer: Erstellen Sie eine oder mehrere LDAP-Konfigurationen auf der Seite Authentifizierung.
- Für Kontakte: Erstellen Sie eine oder mehrere LDAP-Konfigurationen auf der Seite Globale Portaleinstellungen.
Als Namen sollten Sie eine einfache Zeichenkette verwenden, die keine Schlüsselwörter wie internal oder external und keine Sonderzeichen enthält.
Die Authentifizierungsversuche gegenüber den LDAP-Servern werden bis zum ersten Erfolg durchgeführt, beginnend mit dem ersten Server in aufsteigender alphabetischer Reihenfolge.
Folgende Einstellungen sind verfügbar:
- Basis-DN: Der Wurzelpfad im LDAP-Baum, der zum Suchen des Benutzers bzw. Kontakts anhand der LDAP-ID verwendet wird, z. B.
ou=accounts,dc=mycompany,dc=de. - Passwort: Das Passwort für die Verbindung zum LDAP-Server, über die nach Benutzern bzw. Kontakten gesucht wird. Wird nur benötigt, wenn die Suche nicht anonym durchgeführt werden kann.
- Provider-URL: Die vollständige Adresse des LDAP-Servers im Format
ldap[s]://host:port. Normalerweise ist der Standardport 636 und der Port für den globalen Katalog 3269. - Suchattribut: Das Attribut für die Suche nach einem Benutzer bzw. Kontakt anhand der LDAP-ID, z. B.
uid. - Benutzer-DN: Der LDAP-Benutzer für die Verbindung zum LDAP-Server, über die nach Benutzern gesucht wird. Wird nur benötigt, wenn die Suche nicht anonym durchgeführt werden kann.
- Context Factory: Dies ist eine vordefinierte globale Property. Der Wert sollte
com.sun.jndi.ldap.LdapCtxFactorysein.
Informationen zur Konfiguration von LDAPS finden Sie weiter unten.
Sie müssen die Standard-OIDC-Konfiguration so anpassen, dass der externe SSO-Provider anstelle der ConSol CM-Authentifizierungsanwendungen verwendet wird. Dies kann für jeden Client separat erfolgen.
- Web Client: Passen Sie die OIDC-Konfiguration im Abschnitt OIDC im Web Client auf der Seite Authentifizierung an.
- Web Admin Suite: Passen Sie die OIDC-Konfiguration im Abschnitt OIDC in der Web Admin Suite auf der Seite Authentifizierung an.
- CM/Track V3: Passen Sie die OIDC-Konfiguration im Abschnitt OIDC in CM/Track V3 auf der Seite Globale Portaleinstellungen an.
Folgende Einstellungen sind verfügbar:
- OIDC aktiv: Gibt an, ob die Benutzerauthentifizierung über SSO mit OIDC aktiviert ist. Sollte auf True gesetzt sein.
- Provider-Typ: Sollte auf Extern gesetzt sein, um eine Drittanbieteranwendung wie Azure AD oder ADFS zu verwenden.
- Globale Abmeldung: Legt fest, ob der Benutzer beim Abmelden vom Client auch beim OIDC-Provider abgemeldet wird. Bei einem externen Provider lautet der Wert normalerweise False, damit Sessions in anderen Anwendungen desselben Providers nicht geschlossen werden.
- Redirect-URI: Gibt die Redirect-URI an, unter der Authentifizierungsantworten empfangen werden können. Dies ist entweder der OIDC-Endpunkt auf dem ConSol CM-Server, auf dem der Client läuft, oder auf dem Load Balancer. Die URI muss mit einem Schrägstrich (
/) enden. Beispiel:http://localhost/track/oidc/oderhttps://localhost/cm-client/oidc/ - URL der Authentifizierungsautorität: Gibt die URL der Authentifizierungsautorität an, z. B. ADFS. Beispiel:
https://localhost/adfs - Client-ID: Gibt die Client-ID (Anwendungs-ID) der Anwendung an, wie sie in ADFS oder Azure AD registriert ist.
- Client-Secret: Gibt das mit ADFS oder Azure AD erzeugte Secret des Clients an.
- Name des Claims: Gibt den Namen des Claims im ID-Token an, der für die Zuordnung zu einem Benutzer oder Kontakt in ConSol CM verwendet wird. Der Wert hängt von den ADFS-Einstellungen ab. Die Standardwerte sind
upnundunique_name. - RegEx zur Zuordnung von Benutzernamen: Definiert den regulären Ausdruck, mit dem die Claim-Werte den ConSol CM-Benutzernamen zugeordnet werden.
upnals Claim:(.*)@.*wandelt den Claim-Wertuser1@sso.yourdomain.cominuser1um und sucht in der ConSol CM-Datenbank nachuser1.unique_nameals Claim:.*\\(.*)wandelt den Claim-WertSSO\user1inuser1um und sucht in der ConSol CM-Datenbank nachuser1.
- Angemeldet bleiben aktiv: Gibt an, ob die Checkbox Angemeldet bleiben verfügbar ist. Der Benutzer kann diese Checkbox auswählen, um nach Ablauf einer Session automatisch wieder angemeldet zu werden. Nur für den Web Client verfügbar.
- Schlüssel zum Angemeldet bleiben: Definiert den Schlüssel zur Identifizierung der Token, die für die Funktion Angemeldet bleiben erzeugt werden. Nur für den Web Client verfügbar.
- Zeitraum zum Angemeldet bleiben: Gibt an, wie lange ein Token für die Funktion Angemeldet bleiben gültig ist. Nur für den Web Client verfügbar.
Erweiterte Aufgaben
Vornehmen von erweiterten Einstellungen
Im folgenden Abschnitt wird beschrieben, wie Sie erweiterte Einstellungen für die verschiedenen Quellen der Anmeldeinformationen vornehmen können.
- Database
- LDAP
- External SSO
Konfigurieren der Passwortrichtlinie
Sie können die Passwortrichtlinie im Abschnitt Passwortrichtlinie auf der Seite Authentifizierung anpassen.
-
RegEx-Muster: RegEx-Muster für das Passwort. Standardwert:
^(?=.*[0-9])(?=.*[A-Z])(?=.*[a-z]).{7,}$(mindestens 7 Zeichen, mindestens ein Großbuchstabe, ein Kleinbuchstabe und eine Zahl) -
Maximale Gültigkeit: Maximale Gültigkeitsdauer in Tagen. Beispiel: 183 (6 Monate). Standardwert: 5500 (15 Jahre, d. h. es wird keine Passwortänderung erzwungen).
-
Passwortrotation: Anzahl der vorherigen Passwörter, die nicht erneut verwendet werden dürfen. Standardwert: 5.
-
Groß- und Kleinschreibung bei Benutzernamen: Legt fest, ob bei Benutzernamen zwischen Groß- und Kleinschreibung unterschieden wird. Standardwert: True.
MySQLDiese Einstellung wird von der MySQL-Collation beeinflusst und benötigt die richtige Collation, um mit MySQL korrekt zu funktionieren.
Konfigurieren der Passwort-Zurücksetzung
Benutzer oder Kontakte, die ihr Passwort vergessen haben, können auf der Anmeldeseite auf den Link Passwort vergessen? klicken. Wenn ihre Daten eine E-Mail-Adresse enthalten, erhalten sie eine E-Mail mit Anweisungen, wie sie ihr Passwort zurücksetzen können.
Die folgenden Templates werden für die E-Mail verwendet. Sie können auf der Seite Templates der Web Admin Suite angepasst werden.
- Benutzer: auth-passwort-reset-template
- Kontakte: track-auth-passwort-zurücksetzen-template
Die folgenden Variablen werden in den Templates verwendet und müssen auf die richtigen Werte gesetzt werden:
- expirationDate: Standardmäßig läuft der Link 24 Tage nach der Anforderung zum Zurücksetzen des Passworts ab. Um diesen Wert zu ändern, erstellen Sie die System-Property
cmas-core-security,resetCode.expirationPeriodmit dem gewünschten Zeitraum. - urlTrackAuth: URL zur CM/Track-Instanz, die in der System-Property
cmas-core-server,url.track.authgespeichert ist. - urlWebclientAuth: URL zum Web-Client, die in der System-Property
cmas-core-server,url.webclient.authgespeichert ist.
Kontakte benötigen Schreibrechte für ihre eigene Kundengruppe, um ihre Passwörter zurückzusetzen.
Einrichten von LDAPS
Standardmäßig werden die Daten im Klartext übertragen, wenn ein LDAP-Client auf einen LDAP-Server zugreift. Wenn Sie möchten, dass der Benutzername und das Passwort verschlüsselt an den LDAP-Server übertragen werden, müssen Sie die LDAP-Authentifizierung mit LDAPS aufsetzen.
Sie müssen den Rechner des ConSol CM-Servers so konfigurieren, dass er Zertifikate verwenden kann. Eine Methode dafür ist im folgenden Abschnitt für einen Linux-Rechner beschrieben.
-
Rufen Sie das Zertifikat ab:
openssl s_client -connect dc2.mydomain.com:ldaps -
Die Antwort enthält einen Abschnitt, der mit
"---BEGIN CERTIFICATE "beginnt und mit"END CERTIFICATE ---"endet. Kopieren Sie diesen Abschnitt in eine Datei, z. B./tmp/certificate2_dc2_mydomain_com.txt -
Importieren Sie das Zertifikat in den Truststore des Rechners, z. B.
/home/mydirectory/mytruststore$JAVA_HOME/bin/keytool -import -alias <arbitrary> -trustcacerts -keystore /home/mydirectory/mytruststore -file/tmp/certificate2_dc2_mydomain_com.txtSie müssen ein Passwort eingeben (setzen).
-
Fügen Sie den Truststore in die ConSol CM-Konfigurationsdatei unter JAVA_OPTS ein:
-Djavax.net.ssl.trustStore=/home/mydirectory/mytruststore -Djavax.net.ssl.trustStorePassword=<see above>
Aktivieren eines zweiten Endpunkts
Sie können einen zweiten Endpunkt aktivieren, wenn Benutzer, die nicht in Ihrer SSO-Infrastruktur verwaltet werden, wie z. B. ConSol-Mitarbeiter, auf das System zugreifen müssen. Dieser Endpunkt kann für die Web Admin Suite oder den Web Client getrennt konfiguriert werden.
Aus Sicherheitsgründen empfehlen wir, den Endpunkt zu deaktivieren, wenn er nicht benötigt wird.
- Klicken Sie auf den Link Konfiguration für zweiten Endpunkt erzeugen, der unterhalb des Provider-Typs im Abschnitt OIDC im Web Client / Web Admin Suite angezeigt wird.
- Geben Sie die folgenden Daten in den neuen Abschnitt für den zweiten Endpunkt ein:
- OIDC aktiv: Wählen Sie true, um den zweiten Endpunkt für die Benutzerauthentifizierung über OIDC zu aktivieren.
- Redirect URI: Geben Sie die zweite URL mit dem Ende
/oidc/ein, über die der Web Client / die Web Admin Suite erreichbar ist, z. B. https://nosso.myurl.consol.cm/cm-client/oidc/. Die zweite URL ist standardmäßig nicht verfügbar, sie muss explizit konfiguriert werden, beispielsweise im Proxy. - URL der Authentifizierungsautorität: Geben Sie die URL ein, unter der die Authentifizierungsanwendung verfügbar ist, z. B. https://nosso.myurl.consol.cm/cmas-auth-user.
Die entsprechenden System-Properties werden als secondEndpoint-Konfiguration erstellt.
Verwenden von Zwei-Faktor-Authentifizierung
Sie können die Zwei-Faktor-Authentifizierung als zusätzliche Sicherheitsmaßnahme aktivieren. Der zweite Faktor ist ein Einmalcode, der per E-Mail gesendet wird.
Der Anmeldevorgang mit Zwei-Faktor-Authentifizierung sieht wie folgt aus:
- Der Benutzer öffnet die Anmeldeseite und gibt seine Anmeldedaten (Benutzername und Passwort) ein.
- Wenn die Anmeldedaten korrekt sind, wird eine E-Mail mit einem Einmalcode verschickt.
- Der Benutzer gibt den Eimalcode ein, um sich anzumelden. Falls konfiguriert, kann er entscheiden, sich diesen Browser zu merken, sodass er innerhalb des konfigurierten Zeitraums nicht erneut zur Eingabe eines Einmalcodes aufgefordert wird.
Die Konfiguration erfolgt separat für die Authentifizierungsanwendung (Web Client und Web Admin Suite, Abschnitt Zwei-Faktor-Authentifizierung auf der Seite Authentifizierung) und die Portal-Authentifizierungsanwendung (CM/Track V3, Abschnitt Zwei-Faktor-Authentifizierung auf der Seite Globale Portaleinstellungen).
- Zwei-Faktor-Authentifizierung aktiv: Setzen Sie Ja, um die Zwei-Faktor-Authentifizierung zu aktivieren.
- Länge des E-Mail-Codes: Definieren Sie die Länge des Einmalcodes, der per E-Mail gesendet wird. Standardwert: 6.
- Gültigkeit des E-Mail-Codes: Definieren Sie die Gültigkeit des Einmalcodes in Minuten. Standardwert: 15.
- Benutzer, die die Zwei-Faktor-Authentifizierung überspringen können: Definieren Sie, welche Benutzer die Zwei-Faktor-Authentifizierung überspringen können, indem Sie ihre Logins als kommagetrennte Liste hinzufügen.
- Merken des Browsers aktiv: Setzen Sie True, um die Checkbox Dieses Gerät merken auf der Anmeldeseite anzuzeigen, wodurch die Benutzer den zweiten Faktor überspringen können.
- Schlüssel für Merken des Browsers: Definieren Sie den Schlüssel zur Identifizierung der Token für das Merken des Browsers.
- Zeitraum für Merken des Browsers: Definieren Sie den Zeitraum für das Merken des Browsers.
- Umfang: Wählen Sie Nur Administratoren, wenn die Zwei-Faktor-Authentifizierung nur für Benutzer mit Administratorrechten erforderlich sein soll. Wählen Sie Alle Benutzer, wenn die Zwei-Faktor-Authentifizierung für alle Benutzer aktiviert werden soll. Nur für den Web Client und die Web Admin Suite.
Sie können die E-Mail, die mit dem Einmalcode versendet wird, in der Vorlage für die Zwei-Faktor-Authentifizierung anpassen. Diese finden Sie an folgenden Stellen:
- Web Client und Web Admin Suite: Abschnitt E-Mail-Templates auf der Seite Authentifizierung und Vorlage
auth-2fa-mailcode-templateauf der Seite Technische Vorlagen - CM/Track V3: Tab Anmeldung auf der Seite Globale Portaleinstellungen und die Vorlage
track-auth-2fa-mailcode-templateauf der Seite Technische Vorlagen
Zwei-Faktor-Authentifizierung ist nicht verfügbar, wenn ein externer SSO-Provider genutzt wird. In dieser Situation werden alle auf der ConSol CM-Seite vorgenommenen Einstellungen bezüglich Zwei-Faktor-Authentifizierung ignoriert, und Sie müssen einen zweiten Faktor in der externen SSO-Anwendung konfigurieren.
Die Funktion Browser merken ist nur über HTTPS oder auf localhost verfügbar, da sichere Cookies verwendet werden.
Überprüfen der internen OIDC-Konfiguration
Sie können die OIDC-Konfiguration an folgenden Stellen überprüfen:
- Web Client: Abschnitt OIDC im Web-Client auf der Seite Authentifizierung
- Web Admin Suite: Abschnitt OIDC in der Web Admin Suite auf der Seite Authentifizierung
- CM/Track V3: Abschnitt OIDC in CM/Track V3 auf der Seite Globale Portaleinstellungen
Folgende Einstellungen stehen zur Verfügung:
- OIDC aktiv: Gibt an, ob die Benutzerauthentifizierung mit SSO über OIDC aktiviert ist. Sollte "true" sein.
- Provider-Typ: Sollte Intern sein, um die ConSol CM-Authentifizierungsanwendung als OIDC-Provider zu verwenden.
- Globale Abmeldung: Legt fest, ob der Benutzer auch beim OIDC-Provider abgemeldet wird, wenn er sich vom Client abmeldet. Sollte auf True gesetzt werden.
- Redirect-URI: Gibt die Redirect-URI an, über die Authentifizierungsantworten empfangen werden können. Die URI muss mit einem Schrägstrich (/) enden. Dies ist entweder der OIDC-Endpunkt auf dem ConSol CM-Server, auf dem der Client läuft, oder auf dem Load Balancer. Beispiel:
https://localhost/track/oidc/oderhttps://localhost/cm-client/oidc/ - URL der Authentifizierungsautorität: Gibt die URL der Authentifizierungsautorität an. Sollte cmas-auth-user für Web Client und Web Admin Suite und cmas-auth-portal-user für CM/Track sein. Beispiel:
https://localhost/cmas-auth-user. - Client-ID: Gibt die ID des Clients an. Muss in der Standardkonfiguration nicht geändert werden.
- Client-Secret: Gibt das Secret des Clients an. Muss in der Standardeinstellung nicht geändert werden.
- Name des Claims: Gibt den Namen des Claims im ID-Token an, der für die Zuordnung des Benutzers zu einem Benutzer oder Kontakt in ConSol CM verwendet wird. Sollte "sub" sein.
- RegEx zur Zuordnung von Benutzernamen: Definiert den regulären Ausdruck, der für die Zuordnung der Claim-Werte für den Benutzernamen zu ConSol CM-Benutzernamen verwendet wird. Sollte
(.*)sein. - Angemeldet bleiben aktiv: Gibt an, ob die Checkbox Angemeldet bleiben verfügbar ist. Der Benutzer kann diese Checkbox aktivieren, um nach Ablauf der Session automatisch angemeldet zu bleiben. Nur für den Web Client verfügbar.
- Schlüssel zum Angemeldet bleiben*: Definiert den Schlüssel zur Identifizierung von Tokens, die für die Authentifizierung mit der Funktion Angemeldet bleiben erstellt wurden. Nur für den Web Client verfügbar.
- Zeitraum zum Angemeldet bleiben: Ermöglicht die Angabe, wie lange (in Stunden) ein Token für die Funktion Angemeldet bleiben gültig ist. Nur für den Web Client verfügbar.
Verwenden von mehreren URLs für CM/Track
Wenn über mehr als eine URL auf CM/Track zugegriffen wird, müssen Sie zusätzliche OIDC-Konfigurationen erstellen. Dies ist zum Beispiel in den folgenden Situationen der Fall:
- Es gibt zwei verschiedene Instanzen von CM/Track für verschiedene Gruppen von Endbenutzern.
- Auf eine Instanz von CM/Track wird über zwei verschiedene URLs zugegriffen, z.B. eine interne und eine externe.
Für jede URL, die für den Zugriff auf CM/Track verwendet wird, ist eine OIDC-Konfiguration erforderlich. Sie muss manuell auf der Seite System-Properties erstellt werden. Die folgenden Änderungen sind notwendig:
- Fügen Sie alle URLs, die die Portalkonfiguration verwenden sollen, als kommagetrennte Liste zur System-Property
cmas-restapi-core,domain.map.for.client.config.\{portal_config\}hinzu, z.B.domain.map.for.client.config.MYPORTAL=http://cm.consol.pl:8999/cm-track, http://cm.consol.pl/cm-track. - Erstellen Sie für jede URL eine OIDC-Konfiguration. Sie muss mindestens die folgenden Properties enthalten:
- Erstellen Sie
cmas-core-security,domain.map.for.oidc.config.\{oidc_config\}und setzen Sie die URL, über die CM/Track erreicht wird, als Wert, z.B.domain.map.for.oidc.config.MYTRACK1=http://cm.consol.pl:8999/cm-track. - Erstellen Sie
cmas-core-security,oidc.track3.redirectUri.\{oidc_config\}und setzen Sie den/oidc-Endpunkt der CM/Track-Instanz als Wert, z.B.oidc.track3.redirectUri.MYTRACK1=http://cm.consol.pl:8999/cm-track/oidc/. - Erstellen Sie
cmas-core-security,oidc.track3.authority.\{oidc_config\}und setzen Sie den Endpunkt/cmas-auth-portal-userder Authentifizierungsanwendung als Wert, z. B.oidc.track3.authority.MYTRACK1=http://cm.consol.pl:8999/cmas-auth-portal-user.
- Erstellen Sie
- Überprüfen Sie die Standard-OIDC-Konfiguration, siehe Überprüfen der internen OIDC-Konfiguration. Wenn andere Werte benötigt werden, erstellen Sie konfigurationsspezifische Properties, um die Standardwerte zu überschreiben, z. B.
oidc.track3.authority.MYTRACK1.