Identiteitsproviders¶
Identiteitsproviders configureren OIDC/SSO-authenticatie voor elke instelling.
Een Identiteitsprovider Aanmaken¶
- Navigeer naar
/<instelling>/admin/sso/identityprovider/→ Toevoegen
Basisinstellingen¶
- Instelling: De instelling waartoe deze provider behoort
- Naam: Weergavenaam (bijv. "SURFconext")
- Providertype: OIDC
- Is Actief: Schakel deze provider in
OIDC-eindpunten¶
- Autorisatie-eindpunt: OAuth-autorisatie-URL
- Token-eindpunt: Tokenuitwisselings-URL
- Userinfo-eindpunt: Gebruikersinfo-URL
- JWKS-eindpunt: JSON Web Key Set URL
- Afmeldeindpunt: Logout-URL
- Issuer: OIDC-issuer voor ID-tokenvalidatie
Clientgegevens¶
- Client-ID: OAuth-clientidentificatie
- Clientgeheim: Versleuteld opgeslagen
Claimmapping¶
| Veld | Standaard | Doel |
|---|---|---|
| Gebruikersnaamclaim | sub |
Claim gebruikt als studentnummer |
| Rolclaim | roles |
Claim met rolinformatie |
| Docentrolwaarde | ses-teacher |
Waarde die docenttoegang verleent |
| Beheerderrolwaarde | ses-admin |
Waarde die beheerderstoegang verleent |
Rolmapping¶
| OIDC-rol | Django is_superuser | Django is_staff | Django-groepen |
|---|---|---|---|
ses-superuser |
True | True | ses-superuser, ses-admin, ses-teacher |
ses-admin |
False | True | ses-admin, ses-teacher |
ses-teacher |
False | True | ses-teacher |
ses-student |
False | False | — |
Tenant-specifieke Authenticatie¶
Elke instelling gebruikt zijn eigen IdentityProvider. De login-URL is:
https://<domein>/<instelling>/auth/sso/login/?provider=<idp-pk>
https://<domein>/<instelling>/auth/sso/callback/