260506-Clawith-Oauth2.0与SSO配置
·
这里的 OAuth2 实际更像是 通用 OIDC / OAuth2 SSO 登录配置。配置顺序建议这样做:
1. 先在身份提供商里创建应用
在你的 SSO / OAuth2 平台里新建一个应用,例如:
- Keycloak
- Authing
- Azure AD / Entra ID
- Okta
- Google Workspace
- 自建 OIDC Provider
应用类型选择:
Web Application / OIDC Application
授权方式一般选择:
Authorization Code
Scope 建议包含:
openid email profile
2. 在 Clawith 页面填写这些字段
截图中的字段含义:
| 字段 | 应该填写什么 |
|---|---|
| 显示名称 | 登录按钮显示的名字,比如 公司 SSO、Keycloak、OAuth2 |
| Client ID | 身份提供商生成的客户端 ID,不是邮箱 |
| Client Secret | 身份提供商生成的客户端密钥 |
| Authorize URL | 身份提供商的授权端点 URL |
注意:你截图里 Client ID 填的是邮箱 guokai_liu@xmcwh.com,这通常是不对的。这里应该填 IdP 里创建应用后生成的 client_id。
3. Authorize URL 示例
不同平台不一样,常见格式如下。
Keycloak:
https://sso.example.com/realms/<realm>/protocol/openid-connect/auth
Authing:
https://<your-domain>.authing.cn/oidc/auth
Okta:
https://<your-okta-domain>/oauth2/default/v1/authorize
Azure AD / Entra ID:
https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google:
https://accounts.google.com/o/oauth2/v2/auth
4. 保存 OAuth2 配置
填完:
显示名称
Client ID
Client Secret
Authorize URL
然后点击 保存。
5. 开启 SSO 登录
下面的 SSO 登录 开关打开后,系统会生成两个地址:
| 地址 | 用途 |
|---|---|
| SSO 登录地址 | 发给组织成员,用户从这里点击 SSO 登录 |
| 回调地址 | 填到身份提供商应用的 Redirect URI / Callback URL 里 |
也就是说,真正要回填到 OAuth2 平台的是这个:
回调地址(粘贴到应用设置中)
在身份提供商后台,把它加入:
Redirect URI
Callback URL
Allowed Callback URLs
Authorized redirect URIs
名称因平台而异。
6. RHEL 离线部署时特别注意
如果后续在 RHEL 服务器上部署,回调地址必须使用服务器真实访问地址,例如:
https://clawith.company.com/xxx/callback
不要用:
localhost
127.0.0.1
内网临时 IP
除非所有用户都只在那台机器本地访问。
推荐配置流程一句话版
先在 SSO 平台创建 OIDC 应用,拿到 Client ID、Client Secret、Authorize URL,填到 Clawith 并保存;然后开启 SSO 登录,复制 Clawith 生成的 回调地址,粘贴回 SSO 平台的 Redirect URI,最后把 SSO 登录地址 发给用户使用。
更多推荐



所有评论(0)