Todos os produtos
Search
Central de documentação

Resource Access Management:Obter a impressão digital de um IdP OIDC com OpenSSL

Última atualização: Jun 26, 2026

Use o OpenSSL para obter a impressão digital do certificado SSL/TLS de um provedor de identidade (IdP) OpenID Connect (OIDC).

Pré-requisitos

O OpenSSL deve estar instalado no sistema. O exemplo a seguir usa o Windows 10.

  1. Instale o OpenSSL.

    1. Baixe o pacote de instalação em Win32/Win64 OpenSSL.

    2. Execute o instalador.

      Mantenha o caminho de instalação padrão (C:\Program Files\OpenSSL-Win64).

  2. Configure a variável de ambiente.

    Na área de trabalho, clique em This PC com o botão direito e selecione Properties > Advanced system settings > Environment Variables > System variables. Na variável Path, adicione o caminho do diretório bin do OpenSSL, por exemplo, C:\Program Files\OpenSSL-Win64\bin.

  3. Verifique a instalação.

    Execute o comando abaixo no prompt de comando ou no PowerShell:

    openssl version  
    • Se a saída for semelhante à seguinte, o OpenSSL está instalado corretamente:

      OpenSSL 3.4.1 11 Feb 2025 
    • Caso surja um erro de "comando não encontrado" ou "não reconhecido", confirme se o diretório x:\xxx\OpenSSL-Win64\bin consta na variável de ambiente Path.

Procedimento

Os passos abaixo usam https://oauth.aliyun.com como exemplo. Substitua esse valor pelo nome de domínio do seu IdP.

Etapa 1: Obter o nome de domínio totalmente qualificado

  1. Anexe /.well-known/openid-configuration à URL base do IdP. Por exemplo, para https://oauth.aliyun.com:

    https://oauth.aliyun.com/.well-known/openid-configuration
  2. Abra a URL no navegador. No JSON retornado, localize o campo jwks_uri e extraia o nome de domínio totalmente qualificado (FQDN). Neste exemplo, o FQDN é oauth.aliyun.com.

    Documento de configuração do IdP

    {
        "authorization_endpoint": "https://signin.aliyun.com/oauth2/v1/auth",
        "code_challenge_methods_supported": [
            "plain",
            "S256"
        ],
        "id_token_signing_alg_values_supported": [
            "RS256"
        ],
        "issuer": "https://oauth.aliyun.com",
        //Fully qualified domain name: oauth.aliyun.com
        "jwks_uri": "https://oauth.aliyun.com/v1/keys",
        "requestid": "f7d3899f-5677-4634-a7dd-832818bb062a",
        "response_types_supported": [
            "code"
        ],
        "revocation_endpoint": "https://oauth.aliyun.com/v1/revoke",
        "scopes_supported": [
            "openid",
            "aliuid",
            "profile"
        ],
        "subject_types_supported": [
            "public"
        ],
        "token_endpoint": "https://oauth.aliyun.com/v1/token",
        "userinfo_endpoint": "https://oauth.aliyun.com/v1/userinfo"
    }

Etapa 2: Obter o certificado

  1. Execute o comando a seguir. Substitua oauth.aliyun.com pelo nome de domínio obtido na Etapa 1.

    openssl s_client -servername oauth.aliyun.com -showcerts -connect oauth.aliyun.com:443
  2. Na saída, identifique o bloco de certificado entre os marcadores -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----. Se houver vários blocos, use o último.

    Nota

    Um certificado PEM inclui estes marcadores de limite:

    • Marcador inicial: -----BEGIN CERTIFICATE-----.

    • Marcador final: -----END CERTIFICATE-----.

    -----BEGIN CERTIFICATE-----
    MIIEaTCCA1GgAwIBAgILBAAAAAABRE7wQkcwDQYJKoZIhvcNAQELBQAwVzELMAkG
    A1UEBhMCQkUxGTAXBgNVBAoTEEdsb2JhbFNpZ24gbnYtc2ExEDAOBgNVBAsTB1Jv
    ···
    -----END CERTIFICATE-----
  3. Copie o último bloco do certificado, incluindo os marcadores de limite, e salve-o como um arquivo .crt, por exemplo, certificate.crt.

  4. (Opcional) Valide o arquivo.

    Execute o comando abaixo. Se os detalhes do certificado forem exibidos sem erros, o arquivo será válido.

    openssl x509 -in certificate.crt -text -noout

Etapa 3: Obter a impressão digital

  1. Execute o seguinte comando:

    openssl x509 -in certificate.crt -fingerprint -sha1 -noout

    A saída exibe a impressão digital SHA-1, identificada como Fingerprint pelo OpenSSL.

    SHA1 Fingerprint=90:2E:F2:DE:EB:3C:5B:13******
  2. Remova todos os dois pontos (:) desse valor para obter a impressão digital final.

    902EF2DEEB3C5B13******