Après avoir créé une entité et avoir ajouté un fournisseur de services, vous pouvez modifier le profil du fournisseur de services. Ceci peut impliquer l'ajout de valeurs aux attributs qu'il n'était pas possible de configurer lors de l'ajout du fournisseur de services ou la modification des données configurées. Le point de départ est Entités sous l'interface Fédération.
Ces attributs définissent généralement l'identité du fournisseur lui-même.
La valeur statique de cet attribut indique s'il s'agit d'un fournisseur hébergé ou distant.
La valeur de cet attribut est la description fournie lors de la création de l'entité. Vous pouvez modifier la description initiale ou en ajouter une s'il n'y en a pas.
Choisissez la version de Liberty Alliance Project Liberty Identity Federation Framework (Liberty ID-FF) prise en charge par cette entité.
urn:liberty:iff:2003-08 correspond à la version 1.2 de Liberty ID-FF.
urn:liberty:iff:2002-12 correspond à la version 1.1 de Liberty ID-FF.
Le mappage de l'identificateur du nom permet à un fournisseur de services d'obtenir l'identificateur de nom d'une entité principale qui a été fédérée dans l'espace de noms d'un autre fournisseur de services. De cette façon, le fournisseur qui émet la demande peut communiquer avec l'autre fournisseur de services au sujet de l'entité principale sans qu'il y ait entre eux une fédération d'identité pour l'entité principale. Tapez un URI qui identifie le protocole de communication utilisé pour obtenir l'identificateur et cliquez sur Ajouter.
Remarque – Actuellement, dans Access Manager, le mappage de l'identificateur du nom ne prend en charge que SOAP. Si cet attribut est utilisé, il doit avoir la valeur http://projectliberty.org/profiles/nim-sp-http.
Les certificats sont stockés dans un fichier keystore Java. Chaque certificat du fichier correspond à un alias qui permet de le rechercher. Tapez l'alias clé associé au certificat utilisé pour signer les demandes et les réponses.
Les certificats sont stockés dans un fichier keystore Java. Chaque certificat du fichier correspond à un alias qui permet de le rechercher. Tapez l'alias clé associé au certificat de sécurité du fournisseur.
Tapez la longueur des clés utilisées par le consommateur du service Web lors de l'interaction avec une autre entité.
Choisissez la méthode de chiffrement. Les choix possibles sont les suivants :
Aucune
AES
DESede
Cochez la case pour activer le chiffrement de l'identificateur de nom.
Ces attributs contiennent les emplacements auxquels des fournisseurs peuvent envoyer des transmissions spécialisées pour ce fournisseur d'identités.
Tapez un URL qui pointe vers le récepteur de messages SOAP du fournisseur d'identités. Cette valeur communique l'emplacement du récepteur SOAP lors des communications hors navigateur.
Tapez l'URL auquel les fournisseurs de services peuvent envoyer les demandes de déconnexion. La déconnexion unique synchronise la fonctionnalité de déconnexion pour toutes les sessions authentifiées par ce fournisseur d'identités.
Tapez l'URL vers lequel le fournisseur d'identités va rediriger l'entité principale après la déconnexion.
Tapez l'URL auquel le fournisseur de services va envoyer les demandes d'interruption de la fédération.
Tapez l'URL vers lequel le fournisseur d'identités va rediriger l'entité principale après l'interruption de la fédération.
Tapez l'URL vers lequel le fournisseur de services va envoyer les demandes pour spécifier l'identificateur de nom qui sera utilisé lors de la communication avec ce fournisseur d'identités à propos d'une entité principale particulière. Ce service facultatif ne peut être implémenté qu'une fois une session de fédération établie.
Tapez l'URL vers lequel le fournisseur d'identités va rediriger l'entité principale une fois l'enregistrement de nom basé sur une redirection HTTP achevé.
Un profil Liberty Alliance Project définit la combinaison entre un contenu de message et le mécanisme utilisé pour son transport. Les attributs de profils de communication suivants définissent les profils utilisés par le fournisseur d'identités pour chaque fonctionnalité.
Sélectionnez le profil du fournisseur d'identités à utiliser pour signaler à d'autres fournisseurs une interruption de la fédération d'une entité principale.
HTTP Redirect
SOAP
Sélectionnez le profil du fournisseur d'identités à utiliser pour signaler à d'autres fournisseurs une déconnexion d'une entité principale.
HTTP Redirect
HTTP Get
SOAP
Sélectionnez le profil d'autres fournisseurs à utiliser pour contacter ce fournisseur d'identités afin d'enregistrer un nouvel identificateur de nom pour une entité principale.
HTTP Redirect
SOAP
Sélectionnez le profil de ce fournisseur d'identités à utiliser pour envoyer des réponses à des demandes d'authentification ou de fédération.
Poste navigateur (spécifie un protocole POST HTTP basé sur un navigateur)
Artéfact navigateur (spécifie un protocole basé sur SOAP hors navigateur).
LECP (spécifie un proxy client compatible Liberty)
Un fournisseur peut appartenir à un ou plusieurs cercles d'approbation. Cependant, un fournisseur sans cercle d'approbation spécifié ne peut pas participer à des communications basées sur les spécifications Liberty Alliance Project. Si aucun cercle d'approbation n'a été créé, vous pouvez définir cet attribut plus tard.
Ce nombre correspond au niveau d'authentification défini pour le module d'authentification spécifique. L'utilisateur sera redirigé vers un module ayant ce niveau d'authentification.
Contrat mobile
ID numérique mobile
Mobile non enregistré
Mot de passe
Transport protégé par mot de passe
Session précédente
Carte à puce
Carte à puce PKI
Logiciel PKI
Jeton temps sync
Cette liste contient les entités configurées auxquelles des fournisseurs ont été ajoutés.
Ces attributs définissent les informations générales concernant le fournisseur de services.
Tapez un URL dirigé sur le point d'extrémité qui va recevoir et traiter toutes les assertions SAML envoyées au fournisseur de services.
Si l'attribut commun Énumération des protocoles pris en charge a la valeur urn:liberty:iff:2003-08, tapez l'ID nécessaire.
Cochez cette case pour utiliser l'URL du service consommateur d'assertion comme valeur par défaut si aucun identificateur n'est fourni dans la demande.
Cochez cette case pour que le fournisseur de services signe systématiquement les demandes d'authentification.
Cochez cette case pour autoriser un fournisseur de services à participer à l'enregistrement du nom une fois une entité principale fédérée.
Sélectionnez l'option autorisant le demandeur à influer sur la stratégie d'identificateur de nom du côté fournisseur d'identités. Les options possibles sont les suivantes :
Le fournisseur d'identités renvoie le ou les identificateurs de nom correspondant à la fédération qui existe entre le fournisseur d'identités et le fournisseur de services demandeur ou groupe d'affiliation pour l'entité principale. Si cette fédération n'existe pas, une erreur est retournée.
Le fournisseur d'identités génère alors un identificateur temporaire à usage unique pour l'entité principale après l'établissement de la fédération.
Le fournisseur d'identités peut démarrer une nouvelle fédération d'identités s'il n'en existe pas encore pour l'entité principale.
Cochez cette case pour activer la fédération d'affiliation.
Les attributs de configuration de Federated Access Manager définissent des informations relatives à cette instance hébergée de Access Manager.
Définit la classe d'implémentation de com.sun.identity.federation.plugins.FederationSPAdapter qui est utilisé pour ajouter un traitement spécifique à l'application pendant le processus de fédération.
L'alias du fournisseur est le nom utilisé pour identifier le fournisseur hébergé dans un profil d'entité et pour définir s'il s'agit d'une configuration de fournisseur de services ou d'identités. Cette valeur ne doit correspondre à aucune autre et pouvoir être représentée dans un URL. Par exemple : sunAlias.
Sélectionnez le type de fournisseur à utiliser pour les demandes d'authentification en provenance d'un fournisseur hébergé localement.
Local spécifie que le fournisseur hébergé localement doit contacter un fournisseur d'identités local à réception d'une demande d'authentification (en général, lui-même).
Distant indique que le fournisseur hébergé localement doit contacter un fournisseur d'identités distant à réception d'une demande d'authentification.
Sélectionnez la classe du contexte d'authentification (méthode d'authentification) à utiliser par ce fournisseur d'identités si les informations ne font pas partie d'une demande d'un fournisseur de services. Cette valeur spécifie aussi la classe du contexte d'authentification à utiliser quand un utilisateur inconnu tente d'accéder à une ressource protégée du fournisseur de services et quand le fournisseur de services envoie une demande d'authentification. Les options sont les suivantes :
Mot de passe
ID numérique mobile
Carte à puce
Carte à puce PKI
Mobile non enregistré
Logiciel PKI
Session précédente
Contrat mobile
Jeton temps sync
Transport protégé par mot de passe
Cochez cette case pour indiquer que le fournisseur d'identités doit ré-authentifier un utilisateur (même pendant une session en direct) lorsqu'il reçoit une nouvelle demande d'authentification. Par défaut, cet attribut est activé.
Cochez cette case pour spécifier que le fournisseur d'identités ne doit pas interférer avec l'utilisateur.
Tapez une valeur pointant vers le domaine dans lequel ce fournisseur est configuré. Par exemple, /sp.
Tapez un URI qui spécifie la version de la spécification Liberty Alliance Project utilisée. La valeur par défaut est http://projectliberty.org/specs/v1 .
Ce champ définit la classe utilisée par un fournisseur de services pour participer à l'enregistrement de nom. L'enregistrement du nom est un profil qui permet aux fournisseurs de services d'indiquer l'identificateur de nom d'une entité principale qu'un fournisseur d'identités utilisera pour communiquer avec le fournisseur de services. Valeur : com.sun.identity.federation.services.util.FSNameIdentifierImpl .
Tapez l'URL de la page d'accueil du fournisseur hébergé localement.
Tapez l'URL vers lequel l'entité principale sera redirigée en cas d'échec de la connexion unique.
La fédération automatique fédère des comptes de fournisseurs disparates d'un utilisateur sur la base d'un attribut commun. Cochez cette case pour activer la fédération automatique.
La valeur de cet attribut est utilisée en tant qu'attribut commun servant à fédérer automatiquement des comptes de fournisseurs disparates d'un utilisateur.
Cet attribut précise la classe utilisée utilisée pour mapper des attributs dans l'assertion SAML avec des attributs utilisateur définis localement. Classe par défaut : com.sun.identity.federation.services.FSDefaultAttributeMapper .
Les valeurs définissent les correspondances utilisées par la classe de mappeur d'attributs spécifiée ci-dessus. Les correspondances de cet attribut doivent être configurées :
attribut-SAML=attribut-local
Par exemple, EmailAddress=mail ou Address=postaladdress ).
Si un fournisseur d'identités reçoit une demande d'authentification d'une entité principale déjà authentifiée par un autre fournisseur d'identités, il peut transmettre (proxy) la demande d'authentification, pour le compte du fournisseur de services qui émet la demande, au fournisseur d'identités authentifiant. C'est la création de proxys dynamique des fournisseurs d'identités. Les attributs de configuration de l'authentification de proxy définissent les valeurs de la création de proxys dynamique des fournisseurs d'identités.
Cochez cette case pour activer la création de proxys dynamique des fournisseurs d'identités.
Ajoutez une liste de fournisseurs d'identités pouvant être utilisés pour la création de proxys dynamique des fournisseurs d'identités. Cet attribut contient un URI qui correspond à la valeur de l'attribut Nom de l'entité de l'entité à laquelle le propriétaire/fournisseur appartient.
Tapez le nombre maximum de fournisseurs d'identités proxy auxquels une demande peut être envoyée.
Cochez cette case pour utiliser des introductions afin de rechercher le fournisseur d'identités de création de proxys.
Ces attributs donnent des informations de base qui peuvent être nécessaires lors d'une interaction avec une entité principale. Ils sont facultatifs.
Remarque – Si l'attribut Noms contient une valeur, il faut donner des valeurs aux attributs Noms d'affichage et URL.
Entrez le nom officiel de l'organisation de l'entité, puis cliquez sur Ajouter. La valeur est définie au format locale| organization-name. Par exemple, en| example.com.
Entrez le nom de l'organisation de l'entité qui s'affichera en premier, puis cliquez sur Ajouter. La valeur est définie au format locale|organization-display-name . Par exemple, fr|exemple.com.
Entrez l'URL de l'organisation, puis cliquez sur Ajouter. La valeur est définie au format locale| organization-URL. Par exemple, en| http://www.example.com .
Cet attribut est facultatif. Pour plus d'informations, voir Ajout d'un contact à un fournisseur dans une entité fournisseur