在这里插入图片描述

这里的 OAuth2 实际更像是 通用 OIDC / OAuth2 SSO 登录配置。配置顺序建议这样做:

1. 先在身份提供商里创建应用

在你的 SSO / OAuth2 平台里新建一个应用,例如:

  • Keycloak
  • Authing
  • Azure AD / Entra ID
  • Okta
  • Google Workspace
  • 自建 OIDC Provider

应用类型选择:

Web Application / OIDC Application

授权方式一般选择:

Authorization Code

Scope 建议包含:

openid email profile

2. 在 Clawith 页面填写这些字段

截图中的字段含义:

字段 应该填写什么
显示名称 登录按钮显示的名字,比如 公司 SSOKeycloakOAuth2
Client ID 身份提供商生成的客户端 ID,不是邮箱
Client Secret 身份提供商生成的客户端密钥
Authorize URL 身份提供商的授权端点 URL

注意:你截图里 Client ID 填的是邮箱 guokai_liu@xmcwh.com,这通常是不对的。这里应该填 IdP 里创建应用后生成的 client_id

3. Authorize URL 示例

不同平台不一样,常见格式如下。

Keycloak:

https://sso.example.com/realms/<realm>/protocol/openid-connect/auth

Authing:

https://<your-domain>.authing.cn/oidc/auth

Okta:

https://<your-okta-domain>/oauth2/default/v1/authorize

Azure AD / Entra ID:

https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google:

https://accounts.google.com/o/oauth2/v2/auth

4. 保存 OAuth2 配置

填完:

显示名称
Client ID
Client Secret
Authorize URL

然后点击 保存

5. 开启 SSO 登录

下面的 SSO 登录 开关打开后,系统会生成两个地址:

地址 用途
SSO 登录地址 发给组织成员,用户从这里点击 SSO 登录
回调地址 填到身份提供商应用的 Redirect URI / Callback URL 里

也就是说,真正要回填到 OAuth2 平台的是这个:

回调地址(粘贴到应用设置中)

在身份提供商后台,把它加入:

Redirect URI
Callback URL
Allowed Callback URLs
Authorized redirect URIs

名称因平台而异。

6. RHEL 离线部署时特别注意

如果后续在 RHEL 服务器上部署,回调地址必须使用服务器真实访问地址,例如:

https://clawith.company.com/xxx/callback

不要用:

localhost
127.0.0.1
内网临时 IP

除非所有用户都只在那台机器本地访问。

推荐配置流程一句话版

先在 SSO 平台创建 OIDC 应用,拿到 Client IDClient SecretAuthorize URL,填到 Clawith 并保存;然后开启 SSO 登录,复制 Clawith 生成的 回调地址,粘贴回 SSO 平台的 Redirect URI,最后把 SSO 登录地址 发给用户使用。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐