10.3. 团队同步 Red Hat Quay OIDC 部署
管理员可以利用支持组或团队同步的 OpenID Connect (OIDC)身份提供程序,为 Red Hat Quay 中的一组用户应用存储库权限。这样,管理员可以避免在 Red Hat Quay 和 OIDC 组之间手动创建和同步组定义。
10.3.1. 为 Red Hat Quay OIDC 部署启用同步 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
当 Red Hat Quay 部署使用 OIDC 身份验证程序时,使用以下流程启用团队同步。
重要
以下流程不使用特定的 OIDC 供应商。相反,它提供了一个在 OIDC 供应商和 Red Hat Quay 之间接近团队同步的一般概述。任何 OIDC 供应商都可用于启用团队同步,但设置可能会因您的供应商而异。
流程
使用以下信息更新
config.yaml文件:AUTHENTICATION_TYPE: OIDC # ... OIDC_LOGIN_CONFIG: CLIENT_ID:1 CLIENT_SECRET:2 OIDC_SERVER:3 SERVICE_NAME:4 PREFERRED_GROUP_CLAIM_NAME:5 LOGIN_SCOPES: [ 'openid', '<example_scope>' ]6 OIDC_DISABLE_USER_ENDPOINT: false7 # ... FEATURE_TEAM_SYNCING: true8 FEATURE_NONSUPERUSER_TEAM_SYNCING_SETUP: true9 FEATURE_UI_V2: true # ...- 1
- 必需。此 Red Hat Quay 实例注册的 OIDC 客户端 ID。
- 2
- 必需。此 Red Hat Quay 实例注册的 OIDC 客户端 secret。
- 3
- 必需。用于身份验证的 OIDC 服务器的地址。此 URL 应该使对 <
OIDC_SERVER>/.well-known/openid-configuration的GET请求返回供应商的配置信息。此配置信息对于依赖方(RP)来安全地与 OpenID Connect 供应商交互非常重要,并获取身份验证和授权流程的必要详情。 - 4
- 必需。被身份验证的服务的名称。
- 5
- 必需。OIDC 令牌有效负载中的密钥名称,其中包含用户组成员资格的信息。此字段允许身份验证系统从 OIDC 令牌中提取组成员资格信息,以便它可以与 Red Hat Quay 一起使用。
- 6
- 必需。添加 Red Hat Quay 用来与 OIDC 供应商通信的其他范围。必须包含
'openid'。其他范围是可选的。 - 7
- 是否允许或拒绝
/userinfo端点。如果使用 Azure Entra ID,请将此字段设置为True。默认值为False。 - 8
- 必需。是否允许团队成员资格与身份验证引擎中的后备组同步。
- 9
- 可选。如果启用,非超级用户就可以设置团队同步。
- 重启 Red Hat Quay registry。