Les fournisseurs d'identités SAMLv2 contiennent les groupes d'attributs suivants :
La configuration des indicateurs suivants indique au fournisseur d'identités comment le fournisseur de services signe certains messages :
Requête d'authentification |
Toutes les demandes d'authentification reçues par ce fournisseur d'identités doivent être signées. |
Résolution d'artefact |
Le fournisseur de services doit signer l'élément ArtifactResolve. |
Demande de déconnexion |
Le fournisseur de services doit signer l'élément LogoutRequest. |
Réponse de déconnexion |
Le fournisseur de services doit signer l'élément LogoutResponse. |
Gérer la demande d'ID de nom |
Le fournisseur de services doit signer l'élément ManageNameIDRequest. |
Gérer la réponse d'ID de nom |
Le fournisseur de services doit signer l'élément ManageNameIDResponse. |
Cochez cette case pour activer le chiffrement des éléments suivants :
NameID |
Le fournisseur de services doit chiffrer tous les éléments NameID. |
Cet attribut définit les éléments de l'alias du certificat pour le fournisseur d'identités. Signing spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de signature correct dans le keystore. Encryption spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de chiffrement correct dans le keystore.
Définit les formats d'identificateur de nom pris en charge par le fournisseur d'identités. Les identificateurs de nom permettent aux fournisseurs d'échanger des informations sur un utilisateur. Les interactions de connexion unique prennent en charge les types suivants d'identificateurs :
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
Un identificateur persistant est enregistré dans une entrée du magasin de données de l'utilisateur. Il reprend la valeur de deux attributs. Un identificateur transitoire est temporaire et aucune donnée n'est consignée dans le magasin de données persistant de l'utilisateur.
Cet attribut spécifie le mappage entre l'attribut Format d'ID de nom et l'attribut de profil utilisateur. Si le format d'ID de nom défini est utilisé dans le protocole, la valeur de l'attribut de profil est utilisée comme ID de nom pour le format indiqué en objet. La syntaxe de chaque entrée est la suivante :
NameID Format=User profile attribute
Par exemple :
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
Pour ajouter un nouveau format d'ID de nom, l'attribut Carte des valeurs d'ID de nom doit être mis à jour avec l'entrée appropriée. Les exceptions sont are persistent, transient et unspecified. Pour persistent et transient, la valeur de l'ID de nom est générée de manière aléatoire. Pour cet attribut, la valeur unspecified est facultative. S'il est spécifié, la valeur d'ID de nom est celle de l'attribut de profil utilisateur. Dans le cas contraire, un nombre aléatoire est généré.
Cet attribut mappe les classes de contexte d'authentification SAMLv2 aux méthodes d'authentification disponibles pour le fournisseur d'identités.
Spécifie l'implémentation de l'interface SPAuthnContextMapper utilisée pour créer le contexte d'authentification demandé. L'implémentation par défaut est com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper.
Spécifie le type de contexte d'authentification par défaut, utilisé par le fournisseur d'identités si le fournisseur de services n'envoie pas de demande de contexte d'authentification.
Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.
Les classes de contexte d'authentification SAMLv2 sont les suivantes :
InternetProtocol
InternetProtocolPassword
Kerberos
MobileOneFactorUnregistered
MobileTwoFactorUnregistered
MobileOneFactorContract
MobileTwoFactorContract
Mot de passe
Transport protégé par mot de passe
Session précédente
X509
PGP
SPKI
XMLDSig
Carte à puce
Carte à puce PKI
Logiciel PKI
Téléphonie
NomadTelephony
PersonalTelephony
AuthenticationTelephony
SecureRemotePassword
TLSClient
Jeton temps sync
Non spécifié
Choisissez le type d'authentification OpenSSO avec lequel le contexte est mappé.
Tapez l'option d'authentification OpenSSO.
Traite comme une valeur un nombre positif mappé à un niveau d'authentification défini dans l'infrastructure d'authentification d'OpenSSO. Le niveau d'authentification indique le niveau de fiabilité d'une méthode d'authentification.
Dans cette infrastructure, chaque fournisseur d'identités est configuré avec un contexte d'authentification par défaut (méthode préférée d'authentification). Toutefois, le fournisseur peut vouloir changer de contexte d'authentification et opter pour celui basé sur le niveau d'authentification défini. Par exemple, le fournisseur B peut souhaiter générer une session locale avec le niveau d'authentification 3 pour demander au fournisseur d'identités d'authentifier l'utilisateur avec un contexte d'authentification correspondant à ce niveau. La valeur de ce paramètre de requête détermine le contexte d'authentification que le fournisseur d'identités doit utiliser.
Les assertions sont valides pendant un intervalle de temps donné, pas avant ni après. Cet attribut spécifie une période de grâce (en secondes) pour la valeur Not Before Time Skew. La valeur par défaut est 600. Il n'a aucun rapport avec la valeur notAfter.
Temps effectif spécifie (en secondes) la durée de validité d'une assertion à partir de son heure d'émission. La valeur par défaut est 600 secondes.
L'authentification standard peut être activée pour protéger les extrémités SOAP. Tout fournisseur qui accède à ces extrémités doit avoir le nom d'utilisateur et le mot de passe définis dans les champs suivants : Nom d'utilisateur et Mot de passe.
Si cet attribut est activé, il permet au fournisseur d'identités de mettre en cache les assertions à récupérer ultérieurement.
Cochez cette case si vous souhaitez générer une Offre de ressources Service de découverte pendant le processus de connexion unique Liberty à des fins de démarrage.
Spécifie les valeurs permettant de définir les correspondances utilisées par le plug-in de mappage des attributs par défaut. La classe de plug-in par défaut est com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper.
Les mappages doivent avoir le format suivant :
SAML-attribute=local-attribute
Par exemple, EmailAddress=mail ou Address=postaladdress . Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.
Spécifie l'implémentation de l'interface AccountMapper utilisée pour mapper un compte d'utilisateur distant à un compte d'utilisateur local pour une connexion unique. La valeur par défaut est com.sun.identity.saml2.plugins.DefaultIDPAccountMapper, l'implémentation par défaut.
Cet attribut contient une configuration spécifique à l'instance OpenSSO.
Définit l'URL d'authentification vers lequel le fournisseur d'identités est redirigé pour l'authentification.
L'URL de déconnexion d'application externe définit l'URL de déconnexion pour une application externe. Une fois que le serveur reçoit une demande de déconnexion émise par le partenaire distant, une demande est envoyée à l'URL de déconnexion en réutilisant le canal HTTP POST avec tous les cookies. Le cas échéant, une propriété de session utilisateur peut être envoyée en tant qu'entête HTTP et paramètre POST si un paramètre de requête appsessionproperty (défini dans le nom de propriété de session) figure dans l'URL.
Spécifie la propriété metaAlias du fournisseur en cours de configuration. La propriété metaAlias permet de localiser l'identificateur de l'entité du fournisseur et l'organisation dans laquelle il se trouve. La valeur est une chaîne comprenant le nom de domaine ou d'organisation (selon le SAML v2 Plug-in for Federation Services installé dans OpenSSO), suivi d'une barre oblique et du nom du fournisseur. Par exemple, /suncorp/travelprovider.
Attention – Les noms utilisés dans la propriété metaAlias ne doivent pas contenir de barre oblique (/).
Définit le ou les points d'extrémité qui prennent en charge le profil de résolution des artefacts. Location spécifie l'URL du fournisseur auquel la demande est envoyée. Index spécifie un nombre entier unique pour le point d'extrémité, pour pouvoir le référencer dans un message de protocole.
Le service de déconnexion unique synchronise la fonctionnalité de déconnexion pour l'ensemble des sessions authentifiées par le fournisseur d'identités.
Location spécifie l'URL du fournisseur auquel la demande est envoyée. Response Location spécifie l'URL du fournisseur auquel la réponse est envoyée. Les types de liaison sont les suivants :
HTTP Redirect
POST
SOAP
Ce service définit les URL qui seront utilisés lors de la communication avec le fournisseur de services pour spécifier le nouvel identificateur de nom de l'entité principale. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)
Location spécifie l'URL du fournisseur auquel la demande est envoyée. Response Location spécifie l'URL du fournisseur auquel la réponse est envoyée. Les types de liaison sont les suivants :
HTTP Redirect
POST
SOAP
Définit la ou les extrémités qui prennent en charge les profils du protocole de demande d'authentification. Tous les fournisseurs d'identités doivent prendre en charge au moins une extrémité de ce type.
Location spécifie l'URL du fournisseur auquel la demande est envoyée. Les types de liaison sont les suivants :
HTTP Redirect
POST
SOAP
Définit l'extrémité de l'URL sur le fournisseur d'identités capable de gérer les demandes SAE (Secure Attribute Exchange).
Définit la configuration de sécurité de l'application. Chaque application doit avoir une entrée. Chaque entrée a le format suivant :
url=IDPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret OU or pubkeyalias=idp app signing cert
Définit une classe d'implémentation pour le SPI de mappeur de session. Le mappeur trouve une session valide à partir de la demande de servlet HTTP sur le fournisseur d'identités ayant un profil ECP.