如何让 authentik SCIM 提供商使用 OAuth 令牌代替静态令牌认证

发布时间:2026/9/13 4:34:18
如何让 authentik SCIM 提供商使用 OAuth 令牌代替静态令牌认证
如何让 authentik SCIM 提供商使用 OAuth 令牌代替静态令牌认证【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik当你的 authentik 通过 SCIM 提供商向 Slack、Salesforce 等应用同步用户和群组时默认的Static token模式要求把目标应用签发的静态令牌长期保存在 authentik 中。如果你的目标 SCIM 端点支持 OAuth 认证可以把认证模式切换为OAuth tokenauthentik 通过 OAuth 流程获取短期令牌再发送到 SCIM 端点避免了长期静态令牌带来的安全与控制问题。该功能自 authentik 2025.10 起提供属于Enterprise 版本功能并且前提是远端系统本身支持 OAuth 认证文档提到 Slack、Salesforce 等应用支持。本文介绍在管理界面中完成这一切换的完整操作路径。前提条件你以管理员身份登录 authentik 管理界面。目标应用SCIM 端点提供 OAuth 认证并且其 SCIM base URL 可被 authentik 访问该 URL 通常以/v2结尾对应 SCIM 2.0。使用 OAuth 认证模式前必须先创建一个并关联OAuth source见下文第一步这是文档明确要求的依赖项。创建 OAuth sourceSCIM 提供商通过 OAuth source 获取令牌因此先完成这一步登录 authentik 管理界面进入DirectoryFederation and Social login点击New Source。Source type选择OpenID OAuth Source。在OpenID OAuth Source Details页面填入目标 SCIM 端点提供方给出的配置认证地址、访问令牌地址、Consumer key/Consumer secret 等点击Create。关于这类 source 各字段的说明可参考 OAuth source 文档。如果目标应用实现了 OpenID Connect Discovery也可以只配置以.well-known/openid-configuration结尾的 Well-known URL保存时会自动填入各项 URL注意文档说明该 URL 只在保存时获取一次不会自动重新拉取。创建 SCIM 应用与提供商并选择 OAuth 认证模式进入ApplicationsApplications点击New Application此方式同时创建应用和提供商。在Application页面填写应用设置点击Next。Provider Type选择SCIM点击Next。在Configure Provider页面配置提供商设置其中关键两项Authentication Mode从默认的Token改为目标 OAuth 选项OAuth (Silent)或OAuth (Interactive)界面中显示为OAuthOAuth Source选择上一步创建的 source。两种 OAuth 选项的区别Silent OAuth系统自动获取或刷新访问令牌无需管理员交互是持续 SCIM 供给的典型方式。Interactive OAuth初始化时需要管理员授权连接authentik 随后保存 refresh token后续供给在后台自动运行。在Configure Bindings页面点击Next再点击Create完成创建。此外文档还允许为令牌请求添加额外参数例如grant_type: client_credentials或grant_type: password以及subject_token、client_assertion等可按目标端点要求配置。将 SCIM 提供商设置为应用的 Backchannel providerSCIM 提供商在 authentik 中始终作为 backchannel provider 使用用于补充主 SSO 提供商之外的后端同步需求。创建后需把它挂到应用上进入ApplicationsApplications点击新建 SCIM 应用的编辑图标。在Backchannel Providers旁点击加号图标。选择刚创建的 SCIM 提供商点击Confirm。点击Save changes。Interactive 模式提供管理员授权仅当Authentication Mode选择了OAuth (Interactive)时需要额外完成初始授权进入ApplicationsProviders点击该 SCIM 提供商名称。在OAuth Status旁点击(Re-)Authenticate。会被重定向到目标 SCIM 端点进行认证完成认证后重定向回 authentik。成功时OAuth Status显示为Authenticated。这一步只在初始配置时需要之后的认证由 authentik 用存储的 refresh token 自动完成。若选择OAuth (Silent)则无需这一步。验证与边界说明验证方式Interactive 模式下以OAuth Status显示Authenticated为准Silent 模式下没有单独的授权步骤令牌获取发生在 SCIM 同步过程中。同步行为用户或群组的创建、修改、删除会即时推送到所有 SCIM 提供商此外每小时会做一次全量同步同步任务在 authentik worker 中运行。同步范围只同步绑定到该 SCIM 应用的用户常见做法是把一个群组绑定到 SCIM 应用如果应用未绑定任何用户则会同步所有用户。群组同步范围由 group filters 单独控制。兼容性如果目标系统有厂商特殊行为可在提供商的SCIM Compatibility Mode字段选择 AWS、Slack、Salesforce、GitLab、Webex、vCenter 等模式默认Default。参考文档SCIM Provider 概览认证模式说明创建 SCIM 提供商含 OAuth 流程2025.10 版本说明SCIM provider OAuth supportOAuth source如果你的目标 SCIM 端点不支持 OAuth 认证只能继续使用Static token模式文档未覆盖其他替代方案。【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考