【发布时间】:2022-11-10 20:42:20
【问题描述】:
我在 Hashicorp 云平台上运行了 Vault,我正在尝试使用 OIDC provider。由于防火墙规则之类的,我在它前面放了一个 Nginx 反向代理,这给 OIDC 发现带来了问题。
openid-configuration 在https://my-reverse-proxy.example.com/v1/admin/identity/oidc/provider/my-provider/.well-known/openid-configuration 上是可读的。但是该文件中的端点都属于集群本身:
{
"issuer": "https://my-vault-cluster.hashicorp.cloud:8200/v1/admin/identity/oidc/provider/my-provider",
"jwks_uri": "https://my-vault-cluster.hashicorp.cloud:8200/v1/admin/identity/oidc/provider/my-provider/.well-known/keys",
"authorization_endpoint": "https://my-vault-cluster.hashicorp.cloud:8200/ui/vault/admin/identity/oidc/provider/my-provider/authorize",
"token_endpoint": "https://my-vault-cluster.hashicorp.cloud:8200/v1/admin/identity/oidc/provider/my-provider/token",
"userinfo_endpoint": "https://my-vault-cluster.hashicorp.cloud:8200/v1/admin/identity/oidc/provider/my-provider/userinfo",
...
}
我怎样才能解决这个问题?我需要在 Nginx 中设置一些标头吗?或者我可以在 Vault 中进行一些配置吗?请注意,这是 HCP,因此我无法完全控制 Vault Configuration。
【问题讨论】:
标签: nginx reverse-proxy openid-connect saas hashicorp-vault