SSO 登录会生成一个 OpenMetadata JWT,其有效期来自 oidcConfiguration 而不是 IdP
作者: mohityadav766创建于 2026年9月18日更新于 2026年9月18日
** 组件:** 开放元数据服务——安全/OIDC ** 类型:** 设计问题 ** 受影响的版本:** 目前的`主要'
□ 总结
OIDC SSO登录后,OpenMetadata会发布自己的JWT,并将该符号的寿命取自: `认证. oidcfigulation.tokenValidity'——一个操作者-可编辑的设置,而不是 而不是从身份提供者签发的证物中获取的。 " maxAge " 和 到会话结束。
这意味着 IDP 本身的标志寿命 和撤销窗口不是管理一个 OpenMetadata 会话. 运算符可以配置有效性比 IDP 计划长,并缩短 在 IdP 的寿命对 OpenMetadata 已经计算好的会话没有影响 。
何处
- " openmetadata-service/src/main/java/org/openmetadata/service/service/AutherticationCodeFlowHandler.java:263 "
读作“校正配置”。
TokenValidity Resolver.resolve OrDefault (.)'进入了发行的代号的一生;:270'为`GetMaxAge (.)'。 - 开放元数据服务/src/main/java/org/openmetata/service/session/session-TimeoutResolver.java:20 ' 返回到“ Oidcfignation. get Session Expiry () ” 。
- “开放元数据服务/src/main/java/org/openmetata/service/security/TokenValidity Resolver.java” 直接记录设计 : "解决 OpenMetadata 问题本身的 JWT 寿命问题 在 SSO 登录后。 OIDC和SAML两个配置都坚持了这个作为用户编辑值".
□ 与现有工作的关系
#33172 (Fixes #30304) 添加了"TokenValidity Resolver"来阻止非阳性的"tokenValidity" 薄荷 零寿命标志。 它守护着 * 值 *; 它没有重新审视 OpenMetadata 是否应该 设置 OIDC 提供者的过期 。 这个问题涉及后者。
问题要解决#
- 就国际开发组织而言,如果签发的指使符的寿命取自IP的指使/
exp',而不是来自 • 配置——如果是,应虚拟配置'。 象征价值 ' 成为上限,或成为 为OIDC完全贬值? - 与
会期 ' 和最大年龄 ' 相同的问题。 - SAML仍然具有同等价值( " samlConfigulation.security.tokenValidity " )。 如果它跟随 同一规则,或缺乏更新的等同物是否构成不同处理的理由?
- 如果 " 移入脆弱 " 为国际开发部所掠夺,目前案例的移徙途径是什么? 依赖它?
□ 内容
由@harshach 提出, PR 保留范围到 SAML 证书修正其地址 .
内容来源: open-metadata/OpenMetadata