Personnalisation d'un fournisseur d'identités SAMLv2

Les fournisseurs d'identités SAMLv2 contiennent les groupes d'attributs suivants :

Contenu de l'assertion
Signature de la demande/réponse

La configuration des indicateurs suivants indique au fournisseur d'identités comment le fournisseur de services signe certains messages :

Requête d'authentification

Toutes les demandes d'authentification reçues par ce fournisseur d'identités doivent être signées.

Résolution d'artefact

Le fournisseur de services doit signer l'élément ArtifactResolve.

Demande de déconnexion

Le fournisseur de services doit signer l'élément LogoutRequest.

Réponse de déconnexion

Le fournisseur de services doit signer l'élément LogoutResponse.

Gérer la demande d'ID de nom

Le fournisseur de services doit signer l'élément ManageNameIDRequest.

Gérer la réponse d'ID de nom

Le fournisseur de services doit signer l'élément ManageNameIDResponse.

Codage

Cochez cette case pour activer le chiffrement des éléments suivants :

NameID

Le fournisseur de services doit chiffrer tous les éléments NameID.

Alias de certificat

Cet attribut définit les éléments de l'alias du certificat pour le fournisseur d'identités. Signing spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de signature correct dans le keystore. Encryption spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de chiffrement correct dans le keystore.

Format d'ID de nom

Définit les formats d'identificateur de nom pris en charge par le fournisseur d'identités. Les identificateurs de nom permettent aux fournisseurs d'échanger des informations sur un utilisateur. Les interactions de connexion unique prennent en charge les types suivants d'identificateurs :

Un identificateur persistant est enregistré dans une entrée du magasin de données de l'utilisateur. Il reprend la valeur de deux attributs. Un identificateur transitoire est temporaire et aucune donnée n'est consignée dans le magasin de données persistant de l'utilisateur.

Carte des valeurs d'ID de nom

Cet attribut spécifie le mappage entre l'attribut Format d'ID de nom et l'attribut de profil utilisateur. Si le format d'ID de nom défini est utilisé dans le protocole, la valeur de l'attribut de profil est utilisée comme ID de nom pour le format indiqué en objet. La syntaxe de chaque entrée est la suivante :

NameID Format=User profile attribute

Par exemple :

urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Pour ajouter un nouveau format d'ID de nom, l'attribut Carte des valeurs d'ID de nom doit être mis à jour avec l'entrée appropriée. Les exceptions sont are persistent, transient et unspecified. Pour persistent et transient, la valeur de l'ID de nom est générée de manière aléatoire. Pour cet attribut, la valeur unspecified est facultative. S'il est spécifié, la valeur d'ID de nom est celle de l'attribut de profil utilisateur. Dans le cas contraire, un nombre aléatoire est généré.

Contexte d'authentification

Cet attribut mappe les classes de contexte d'authentification SAMLv2 aux méthodes d'authentification disponibles pour le fournisseur d'identités.

Mappeur

Spécifie l'implémentation de l'interface SPAuthnContextMapper utilisée pour créer le contexte d'authentification demandé. L'implémentation par défaut est com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper.

Contexte d'authentification par défaut

Spécifie le type de contexte d'authentification par défaut, utilisé par le fournisseur d'identités si le fournisseur de services n'envoie pas de demande de contexte d'authentification.

Pris en charge

Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.

Référence du contexte

Les classes de contexte d'authentification SAMLv2 sont les suivantes :

Clé

Choisissez le type d'authentification OpenSSO avec lequel le contexte est mappé.

Valeur

Tapez l'option d'authentification OpenSSO.

Niveau

Traite comme une valeur un nombre positif mappé à un niveau d'authentification défini dans l'infrastructure d'authentification d'OpenSSO. Le niveau d'authentification indique le niveau de fiabilité d'une méthode d'authentification.

Dans cette infrastructure, chaque fournisseur d'identités est configuré avec un contexte d'authentification par défaut (méthode préférée d'authentification). Toutefois, le fournisseur peut vouloir changer de contexte d'authentification et opter pour celui basé sur le niveau d'authentification défini. Par exemple, le fournisseur B peut souhaiter générer une session locale avec le niveau d'authentification 3 pour demander au fournisseur d'identités d'authentifier l'utilisateur avec un contexte d'authentification correspondant à ce niveau. La valeur de ce paramètre de requête détermine le contexte d'authentification que le fournisseur d'identités doit utiliser.

Durée d'assertion

Les assertions sont valides pendant un intervalle de temps donné, pas avant ni après. Cet attribut spécifie une période de grâce (en secondes) pour la valeur Not Before Time Skew. La valeur par défaut est 600. Il n'a aucun rapport avec la valeur notAfter.

Temps effectif spécifie (en secondes) la durée de validité d'une assertion à partir de son heure d'émission. La valeur par défaut est 600 secondes.

Authentification standard

L'authentification standard peut être activée pour protéger les extrémités SOAP. Tout fournisseur qui accède à ces extrémités doit avoir le nom d'utilisateur et le mot de passe définis dans les champs suivants : Nom d'utilisateur et Mot de passe.

Cache d'assertion

Si cet attribut est activé, il permet au fournisseur d'identités de mettre en cache les assertions à récupérer ultérieurement.

Initialisation

Cochez cette case si vous souhaitez générer une Offre de ressources Service de découverte pendant le processus de connexion unique Liberty à des fins de démarrage.

Traitement de l'assertion
Mappeur d'attribut

Spécifie les valeurs permettant de définir les correspondances utilisées par le plug-in de mappage des attributs par défaut. La classe de plug-in par défaut est com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper.

Les mappages doivent avoir le format suivant :

SAML-attribute=local-attribute

Par exemple, EmailAddress=mail ou Address=postaladdress . Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.

Mappeur de comptes

Spécifie l'implémentation de l'interface AccountMapper utilisée pour mapper un compte d'utilisateur distant à un compte d'utilisateur local pour une connexion unique. La valeur par défaut est com.sun.identity.saml2.plugins.DefaultIDPAccountMapper, l'implémentation par défaut.

Configuration locale

Cet attribut contient une configuration spécifique à l'instance OpenSSO.

URL d'autorisation

Définit l'URL d'authentification vers lequel le fournisseur d'identités est redirigé pour l'authentification.

URL de déconnexion d'application externe

L'URL de déconnexion d'application externe définit l'URL de déconnexion pour une application externe. Une fois que le serveur reçoit une demande de déconnexion émise par le partenaire distant, une demande est envoyée à l'URL de déconnexion en réutilisant le canal HTTP POST avec tous les cookies. Le cas échéant, une propriété de session utilisateur peut être envoyée en tant qu'entête HTTP et paramètre POST si un paramètre de requête appsessionproperty (défini dans le nom de propriété de session) figure dans l'URL.

Services
Méta alias

Spécifie la propriété metaAlias du fournisseur en cours de configuration. La propriété metaAlias permet de localiser l'identificateur de l'entité du fournisseur et l'organisation dans laquelle il se trouve. La valeur est une chaîne comprenant le nom de domaine ou d'organisation (selon le SAML v2 Plug-in for Federation Services installé dans OpenSSO), suivi d'une barre oblique et du nom du fournisseur. Par exemple, /suncorp/travelprovider.


Attention – Les noms utilisés dans la propriété metaAlias ne doivent pas contenir de barre oblique (/).


Service de résolution d'artefact

Définit le ou les points d'extrémité qui prennent en charge le profil de résolution des artefacts. Location spécifie l'URL du fournisseur auquel la demande est envoyée. Index spécifie un nombre entier unique pour le point d'extrémité, pour pouvoir le référencer dans un message de protocole.

Service de déconnexion unique

Le service de déconnexion unique synchronise la fonctionnalité de déconnexion pour l'ensemble des sessions authentifiées par le fournisseur d'identités.

Location spécifie l'URL du fournisseur auquel la demande est envoyée. Response Location spécifie l'URL du fournisseur auquel la réponse est envoyée. Les types de liaison sont les suivants :

Gérer le service d'ID de nom

Ce service définit les URL qui seront utilisés lors de la communication avec le fournisseur de services pour spécifier le nouvel identificateur de nom de l'entité principale. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)

Location spécifie l'URL du fournisseur auquel la demande est envoyée. Response Location spécifie l'URL du fournisseur auquel la réponse est envoyée. Les types de liaison sont les suivants :

Service de connexion unique (SSO)

Définit la ou les extrémités qui prennent en charge les profils du protocole de demande d'authentification. Tous les fournisseurs d'identités doivent prendre en charge au moins une extrémité de ce type.

Location spécifie l'URL du fournisseur auquel la demande est envoyée. Les types de liaison sont les suivants :

Advanced
URL IDP

Définit l'extrémité de l'URL sur le fournisseur d'identités capable de gérer les demandes SAE (Secure Attribute Exchange).

Liste secrète App

Définit la configuration de sécurité de l'application. Chaque application doit avoir une entrée. Chaque entrée a le format suivant :

url=IDPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret OU or pubkeyalias=idp app signing cert

Session de mappeur IDP

Définit une classe d'implémentation pour le SPI de mappeur de session. Le mappeur trouve une session valide à partir de la demande de servlet HTTP sur le fournisseur d'identités ayant un profil ECP.