ID-FF-Identity-Anbieteranpassung

Die ID-FF-Identity-Anbieterattribute sind wie folgt gruppiert:

Allgemeine Attribute
Anbietertyp

Der statische Wert dieses Attributs ist der zu konfigurierende Anbietertyp: gehostet oder remote

Beschreibung

Beim Wert dieses Attributs handelt es sich um eine Beschreibung des Identity-Anbieters.

Protokollunterstützungsaufzählung

Wählen Sie die Liberty ID-FF-Veröffentlichung, die von diesem Anbieter unterstützt wird.

Signaturschlüssel

Definiert den Schlüssel-Alisas, der für das Signieren von Anforderungen und Antworten verwendet wird.

Verschüsselungsschlüssel

Definiert den Sicherheitszertifikat-Alias, der für die Verschlüsselung von Signatur- und Verschlüsselungsschlüssel verwendet wird. Zertifikate werden in einer Java-Schlüssselspeicherdatei gespeichert. Jedes einzelne Zertifikat wird einem Alias zugeordnet, der für das Abrufen des Zertifikats verwendet wird.

Verschlüsselung des Namensbezeichners

Aktivieren Sie dieses Kontrollkästchen, um die Verschlüsselung des Namensbezeichners zu aktivieren.

Kommunikations-URLs
SOAP-Endpunkt

Defniert einen URI für den SOAP-Nachrichtenempfänger des Identity-Anbieters. Dieser Wert legt die Adresse des SOAP-Empfängers für Kommunikationen fest, die nicht über einen Browser erfolgen.

Single Sign-On-Dienst-URL

Definiert einen URL, an den die Dienstanbieter Single Sign-On- und Verbindungsanforderungen senden können.

Einzelabmeldungsdienst

Definiert einen URL, an den Dienstanbieter Abmeldeanforderungen senden können. Die Einzelabmeldung synchronisiert die Abmeldefunktion über alle von diesem Identity-Anbieter authentifizierten Sitzungen.

Umleitungs-URL für Einzelabmeldung

Definiert einen URL, an die Dienstanbieter Einzelabmeldungsantworten senden können.

Verbindungstrennungsdienst

Definiert einen URL, an den Dienstanbieter Verbindungstrennungsanforderungen senden können.

Umleitungs-URL für Verbindungstrennung

Definiert einen URL, an den Dienstanbieter Verbindungstrennungsantworten senden können.

Namensregistrierungsdienst

Definiert einen URL, an den Dienstanbieter Anforderungen zur Angabe eines neuen Namensbezeichners senden können, der für die Kommunikation mit dem Identity-Anbieter über einen bestimmten Principal verwendet wird. Dieser Dienst kann erst nach der Einrichtung einer Verbindungssitzung verwendet werden.

Umleitungs-URL für Namensregistrierung

Definiert einen URL, an den Dienstanbieter Namensregistrierungsantworten senden können.

Kommunikationsprofile
Verbindungstrennung

Wählen Sie ein Profil aus, um andere Anbieter über die Verbindungstrennung eines Principals zu benachrichtigen:

Einzelabmeldung

Wählen Sie ein Profil aus, um andere Anbieter über die Abmeldung eines Principals zu benachrichtigen:

Namensregistrierung

Wählen Sie ein Profil aus, um andere Anbieter über die Namensregistrierung eines Principals zu benachrichtigen:

Single Sign-On/Verbindung

Wählen Sie ein Profil für das Senden von Authentifizierungsanforderungen aus:

Identity-Anbieter-Konfiguration
Anbieter-Alias

Definiert den Aliasnamen für den lokalen Identity-Anbieter.

Authentifizierungstyp

Wählen Sie den Anbieter aus, der für Authentifizierungsanforderungen eines lokal gehosteten Anbieters verwendet werden soll.

Assertion-Aussteller

Definiert den Namen des Hosts, der die Assertion ausstellt. Bei diesem Wert kann es sich um den Hostnamen des Load Balancer handeln, sofern OpenSSO hinter einen Load Balancer geschaltet ist.

Antwortet mit

Gibt den Typ von Anweisung an, den der Identity-Anbieter erzeugen kann. Zum Beispiel: lib:AuthenticationStatement

Anbieterstatus

Definiert, ob der Identity-Anbieter aktiv oder inaktiv ist. Der Standard, aktiv, bedeutet, dass der Identity-Anbieter Anforderungen verarbeiten und Antworten erzeugen kann.

Dienst-URL
Homepage-URL

Definiert den URL der Homepage des Identity-Anbieters.

Umleitungs-URL bei Fehler bei Single Sign-On

Definiert den URL, zu dem ein Principal umgeleitet wird, wenn das Single Sign-On fehlschlägt.

URL der verbundenen Seite

Gibt den URL an, der den Verbindungsvorgang durchführt.

URL für Registrierung fertig

Definiert den URL, zu dem ein Principal nach erfolgreicher Verbindungsregistrierung umgeleitet wird.

URL der Seite mit COTs

Definiert den URL, der alle Circles of Trust auflistet, zu denen der Anbieter gehört.

Trennungs-URL

Definiert den URL, zu dem ein Principal bei Verbindungstrennung weitergeleitet wird.

URL für Trennung fertig

Definiert den URL, zu dem ein Principal nach Abschluss der Verbindungstrennung weitergeleitet wird.

Fehlerseiten-URL

Definiert den URL, zu dem ein Principal bei einem Fehler weitergeleitet wird.

URL für Abmeldung fertig

Definiert den URL, zu dem ein Principal nach dem Abmelden weitergeleitet wird.

Plugins
Implementierung des Namensbezeichners

Dieses Feld definiert die Klasse, die ein Identity-Anbieter für die Teilnahme an der Namensregistrierung verwendet. Die Namensregistrierung ist ein Profil, anhand dessen die Dienstanbieter den Namensbezeichner eines Principals angeben, den ein Identity-Anbieter für die Kommunikation mit dem Dienstanbieter verwendet. The value is com.sun.identity.federation.services.util.FSNameIdentifierImpl .

Attributsanweisungs-Plugin

Gibt eine plugfähige Klasse an, die für das Hinzufügen von Attributanweisungen zu einer Assertion verwendet wird, die während eines Liberty-basierten Single Sign-On-Prozesses erzeugt wird.

Benutzeranbieterklasse

Gibt eine plugfähige Klassen an, die verwendet wird, um Benutzervorgänge zur Verfügung zu stellen, wie der Suche nach einem Benutzer, dem Abrufen von Benutzerattributen usw. Der Standardwert ist:

com.sun.identity.federation.accountmgmt.DefaultFSUserProvider

Identity-Anbieter-Attributzuordnungsfunktion
Klasse der Attributzuordnungsfunktion

Die Klasse, die für die Zuordnung von lokal definierten Benutzerattributen zu Attributen in der SAML-Assertion verwendet wird. Es gibt keine Standardklasse.

Identity-Anbieter-Attributzuordnung

Geben Sie Werte an, um die Zuordnungen zu definieren, die vom standardmäßigen Attribut-Mapper-Plugin verwendet werden. Zuordnungen sollen in folgendem Format konfiguriert werden:

SAML-attribute=local-attribute

Beispiel: Email=emailaddress or Address=postaladdress .. Geben Sie die Zuordnung als neuen Wert ein und klicken Sie auf "Hinzufügen".

Bootstrapping

Das Bootstrapping-Attribut lautet:

Ressourcenangebot für Discovery-Bootstrapping generieren

Wählen Sie das Kontrollkästchen aus, wenn Sie möchten, dass ein Discovery-Dienst Resource Offering während des Liberty-basierten Single Sign-On-Vorgangs zu Bootstrapping-Zwecken erzeugt wird.

Automatische Verbindung
Automatische Verbindung

Aktivieren Sie dieses Kontrollkästchen, wenn Sie die automatische Verbindung aktivieren möchten.

Allgemeiner Attributname für Auto-Verbindung

Wenn Sie eine Attributanweisung für die automatische Verbindung erstellen, wird der Wert dieses Attributs verwendet. Die Anweisung enthält das Attributelement und dieses häufig verwendete Attribut als Wert.

Authentifizierungskontext

Dieses Attribut definiert die standardmäßige Authentifizierungskontext-Klasse des Identity-Anbieters (Authentifizierungsmethode). Diese Methode wird immer verwendet, wenn der Dienstanbieter eine Authentifizierungsanforderung sendet. Außerdem wird dieser Authentifizierungskontext vom Dienstanbieter verwendet, wenn ein unbekannter Benutzer versucht, auf eine geschützte Ressource zuzugreifen.

Unterstützt

Wählen Sie das Kontrollkästchen neben der Authentifizierungskontext-Klasse aus, wenn diese vom Identity-Anbieter unterstützt wird.

Kontextreferenz

Die Liberty-definierten Authentifizierungskontext-Klassen sind:

Schlüssel

Wählen Sie den OpenSSO-Authentifizierungstyp aus, dem der Kontext zugeordnet ist.

Wert

Geben Sie die OpenSSO-Authentifizierungsoption ein.

Ebene

Wählen Sie eine Prioritätsebene für Fälle mit mehreren Kontexten aus.

SAML-Attribute
Assertions-Intervall

Geben Sie die Gültigkeitsdauer (in Sekunden) einer vom Identity-Anbieter ausgestellten Assertion ein.

Bereinigungsintervall

Geben Sie das Zeitintervall (in Sekunden) an, bis die Bereinigung für abgelaufene Assertions durchgeführt wird.

Produktzeitüberschreitung

Geben Sie die Zeit (in Sekunden) ein, nach der Assertions-Produkte wegen Zeitüberschreitung beendet werden.

Assertion-Limit

Geben Sie die Anzahl der Dienstanbieter an, die ein Identity-Anbieter ausstellen kann bzw. die gespeichert werden können.