10.3. 团队同步 Red Hat Quay OIDC 部署


管理员可以利用支持组或团队同步的 OpenID Connect (OIDC)身份提供程序,为 Red Hat Quay 中的一组用户应用存储库权限。这样,管理员可以避免在 Red Hat Quay 和 OIDC 组之间手动创建和同步组定义。

10.3.1. 为 Red Hat Quay OIDC 部署启用同步

当 Red Hat Quay 部署使用 OIDC 身份验证程序时,使用以下流程启用团队同步。

重要

以下流程不使用特定的 OIDC 供应商。相反,它提供了一个在 OIDC 供应商和 Red Hat Quay 之间接近团队同步的一般概述。任何 OIDC 供应商都可用于启用团队同步,但设置可能会因您的供应商而异。

流程

  1. 使用以下信息更新 config.yaml 文件:

    AUTHENTICATION_TYPE: OIDC
    # ...
    OIDC_LOGIN_CONFIG:
      CLIENT_ID: 
    1
    
      CLIENT_SECRET: 
    2
    
      OIDC_SERVER: 
    3
    
      SERVICE_NAME: 
    4
    
      PREFERRED_GROUP_CLAIM_NAME: 
    5
    
      LOGIN_SCOPES: [ 'openid', '<example_scope>' ] 
    6
    
      OIDC_DISABLE_USER_ENDPOINT: false 
    7
    
    # ...
    FEATURE_TEAM_SYNCING: true 
    8
    
    FEATURE_NONSUPERUSER_TEAM_SYNCING_SETUP: true 
    9
    
    FEATURE_UI_V2: true
    # ...
    1
    必需。此 Red Hat Quay 实例注册的 OIDC 客户端 ID。
    2
    必需。此 Red Hat Quay 实例注册的 OIDC 客户端 secret。
    3
    必需。用于身份验证的 OIDC 服务器的地址。此 URL 应该使对 < OIDC_SERVER>/.well-known/openid-configurationGET 请求返回供应商的配置信息。此配置信息对于依赖方(RP)来安全地与 OpenID Connect 供应商交互非常重要,并获取身份验证和授权流程的必要详情。
    4
    必需。被身份验证的服务的名称。
    5
    必需。OIDC 令牌有效负载中的密钥名称,其中包含用户组成员资格的信息。此字段允许身份验证系统从 OIDC 令牌中提取组成员资格信息,以便它可以与 Red Hat Quay 一起使用。
    6
    必需。添加 Red Hat Quay 用来与 OIDC 供应商通信的其他范围。必须包含 'openid'。其他范围是可选的。
    7
    是否允许或拒绝 /userinfo 端点。如果使用 Azure Entra ID,请将此字段设置为 True。默认值为 False
    8
    必需。是否允许团队成员资格与身份验证引擎中的后备组同步。
    9
    可选。如果启用,非超级用户就可以设置团队同步。
  2. 重启 Red Hat Quay registry。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部