为 AWS 上的 MATLAB Web App Server 配置身份验证
在 Amazon® Web Services 中部署MATLAB® Web App Server™参考架构并在云中配置许可后,配置服务器的身份验证。从 R2025a 开始,用户身份验证通过 Keycloak 进行管理。Keycloak 是一款云原生解决方案,为应用程序和服务提供身份验证、授权和用户管理功能。您可以使用 Keycloak 配置身份验证,也可以直接使用 LDAP 或 OIDC 以及 webapps_authn.json 文件进行配置。
有关在 AWS® 上部署参考架构的信息,请参阅 MATLAB Web App Server 在亚马逊网络服务上的部署指南。有关设置 MATLAB Web App Server 许可证以在云中使用的详细信息,请参阅配置在云上使用的 MATLAB Web App Server 许可证。
使用 Keycloak
注意
如果托管服务器的 EC2 实例使用私有 IP 地址,则可以从与该 EC2 实例属于同一虚拟私有云 (VPC) 的虚拟机连接到 Keycloak 管理门户。
在您的栈的栈详细信息中,点击输出选项卡。
查找名为 KeycloakUrl 的键值,并点击 value 下列出的对应 URL。这将打开 Keycloak 服务器实例的管理门户。
首次访问 Keycloak 管理门户时,您可以使用以下信息登录:
| 用户名 | admin |
| 密码 | admin |
您可以直接通过 Keycloak 设置用户身份验证,或者与第三方身份提供方联合。有关将身份提供方与 Keycloak 集成的详细信息,请参阅 Keycloak 文档。
用户和组
Keycloak 的默认配置包含三个用户,每个用户都属于一个或多个组。
| 用户 | 组成员 | 权限 |
|---|---|---|
matlab-webapps-admin |
|
|
|
|
|
|
|
|
每个用户的默认密码与用户名相同。例如,管理员帐户的默认密码是 matlab-webapps-admin。通过您的身份验证提供商,根据需要添加或修改组和用户。
您可以通过管理门户配置用户 App 访问权限。有关详细信息,请参阅通过管理门户管理 AWS 上的 MATLAB Web App Server。
更新 Keycloak 证书
要更新 Keycloak 使用的证书和密钥,请连接到服务器计算机。然后,更新 /MathWorks/Keycloak/data/tls 中的以下文件:
keycloak.crtkeycloak.pemkeycloak.ca
请重启服务器以使更改生效。
使用 LDAP 或 OIDC
注意
如果托管服务器的 EC2 实例使用私有 IP 地址,则可以从与 EC2 实例属于同一虚拟私有云 (VPC) 的虚拟机连接到该 EC2 实例。
除了使用 Keycloak 之外,您还可以使用轻量级目录访问协议 (LDAP) 或 OpenID Connect (OIDC) 手动配置身份验证。
要设置手动身份验证,请使用远程桌面或 SSH 连接到托管MATLAB Web App Server EC2 实例。有关详细信息,请参阅 GitHub® 上的 MATLAB Web App Server on Amazon Web Services。然后,编辑位于 config/webapps_private 文件夹中的名为 webapps_authn.json 的文件。webapps_authn.json 的格式取决于您是使用 LDAP 还是 OIDC 进行身份验证。有关详细信息,请参阅身份验证。
对于 redirectUrl,请使用作为栈的一部分创建的 URL。
在 AWS 管理控制台中,选择您部署的栈。
在您的栈的栈详细信息中,点击输出选项卡。
查找名为
MATLABWebAppServerOIDCRedirectUrl的密钥,并复制其下对应的value项所列的 URL。将此 URL 用于
webapps_authn.json文件。
删除身份验证
小心
托管在未启用身份验证服务器的 Web App 可被开放互联网访问。
要从服务器移除所有身份验证并允许开放访问,请连接到服务器计算机。然后,重命名或删除 /local/MathWorks/webapps/ 目录中的以下文件:<release>/config/webapps_private
webapps_authn.jsonwebapps_app_roles.jsonwebapps_acc_ctl.json
请重启服务器以使更改生效。您可以使用 webapps-restart 重启服务器。要重新启用身份验证,请将文件恢复到 config/webapps_private。