You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 4 Next »

Klienter

NSP Keycloak understøtter 2 forskellige typer klienter

  • Systemklienter
  • Brugerklienter

Begge klienttyper er confidential clients i OAuth forstand

Systemklienter

En systemklient er en klient som via system-til-system-integration tilgår en EHMI service. Selvom klienten måtte foretage opslag på baggrund af en brugerhandling, er systemklienten defineret ved at brugerens identitet ikke er relevant i den givne kontekst og ikke kommunikeres til EHMI servicen. Eksempler på systemklienter er sundhedsadresseringsservicen som tilgår postkasseregisteret eller et fagsystem som tilgår forsendelsesstatusservicen

Brugerklienter

En fuld klient med brugerdelegering (eller bare brugerklient i det følgende) er en klient som foretager kald for en autentificeret bruger, hvis identitet kommunikeres til EHMI servicen som en del af tokenet, der indgår i kaldet. Klienten er defineret som ’fuld’ i OAuth forstand, idet den både kan autentificere sig selv og brugeren (via et webbrowser-baseret flow). Et eksempel på en fuld klient med brugerdelegering i en EHMI kontekst er backenden til en webapplikation som tilbyder søgninger i forsendelsesstatusservicen.

Oprettelse af klienter

Alle klienter oprettes og vedligeholdes ved hjælp af OAuth 2.0 Dynamic Client Registration Protocol (se https://datatracker.ietf.org/doc/html/rfc7591), Adgangen til at kalde client registration endpoint er begrænset til NSP administrationen. Dette betyder at anvendere af NSP Keycloak som ønsker en klient oprettet eller modificeret skal oprette en Jira sag som indeholder metadata som beskriver klienten der skal oprettes eller modificeres. Generelt er strukturen og tilladte felter beskrevet i RFC7591. NSP Keycloak understøtter (og kræver) dog nogle custom felter. Nedenfor er alle relevante felter for klient metadata til NSP Keycloak beskrevet.


Metadata elementBeskrivelse

token_endpoint_auth_method

Hvordan klienten autentificerer sig ved Authorization
Serverens Token Endpoint. Sættes til den faste værdi
tls_client_auth dvs. autentifikation på transportlaget
via et (OCES) TLS-klientcertifikat.

grant_types 

Et array med en angivelse af hvilke OAuth flows klienten
anvender.


Sættes henholdsvis til den faste værdi [”client_credentials”] for systemklienter og til [”authorization_code”, ”refresh_token”] for brugerklienter.

client_name 




 

Client oprettelse:

Beskrivelse af metadata og proces for at bestille klient (supportsag på NSPOP)

Kopier beskrivelse af certifikat subject

Kopier fra CG arkitektur til confluence

 

PAR og mTLS

 

Verifikation af tokens : Link til Access Handler og JTP-H

 

Top 3 fejl : mTLS fejl, illegal redirect, manglende scope

Hvordan identificerer man som anvender disse fejl

  • No labels