Personnalisation d'un fournisseur de services SAMLv2

Les fournisseurs de services SAMLv2 contiennent les groupes d'attributs suivants :

Contenu de l'assertion
Signature de la demande/réponse

Cochez les cases appropriées pour activer la signature des demandes ou réponses suivantes du fournisseur de services SAMLv2 :

Demandes d'authentification signées

Toutes les demandes d'authentification reçues par ce fournisseur de services doivent être signées.

Assertions signées

Toutes les assertions reçues par ce fournisseur de services doivent être signées.

Réponse signée POST

Le fournisseur d'identités doit signer l'élément PostResponse.

Réponse d'artefact

Le fournisseur d'identités doit signer l'élément ArtifactResponse.

Demande de déconnexion

Le fournisseur d'identités doit signer l'élément LogoutRequest.

Réponse de déconnexion

Le fournisseur d'identités doit signer l'élément LogoutResponse.

Gérer la demande d'ID de nom

Le fournisseur d'identités doit signer l'élément ManageNameIDRequest.

Gérer la réponse d'ID de nom

Le fournisseur d'identités doit signer l'élément ManageNameIDResponse.

Codage

Cochez les cases appropriées pour activer le chiffrement des éléments suivants :

Attribut

Le fournisseur d'identités doit chiffrer tous les éléments AttributeStatement.

Assertion

Le fournisseur d'identités doit chiffrer tous les éléments Assertion.

NameID

Le fournisseur d'identités doit chiffrer tous les éléments NameID.

Alias de certificat

Cet attribut définit les éléments de l'alias du certificat pour le fournisseur de services. signing spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de signature correct dans le keystore. Encryption spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de chiffrement correct dans le keystore.

Format d'ID de nom

Définit les formats d'identificateur de nom pris en charge par le fournisseur de services. Les identificateurs de nom permettent aux fournisseurs d'échanger des informations sur un utilisateur. Les interactions de connexion unique prennent en charge les types suivants d'identificateurs :

Un identificateur persistant est enregistré dans une entrée du magasin de données de l'utilisateur. Il reprend la valeur de deux attributs. Un identificateur transitoire est temporaire et aucune donnée n'est consignée dans le magasin de données persistant de l'utilisateur.

Contexte d'authentification

Cet attribut mappe les classes de contexte d'authentification SAMLv2 aux méthodes d'authentification disponibles pour le fournisseur de services.

Mappeur

Spécifie l'implémentation de l'interface SPAuthnContextMapper utilisée pour créer le contexte d'authentification demandé. L'implémentation par défaut est com.sun.identity.saml2.plugins.DefaultSPAuthnContexteMapper .

Pris en charge

Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.

Référence du contexte

Les classes de contexte d'authentification SAMLv2 sont les suivantes :

Niveau

Traite comme une valeur un nombre positif mappé à un niveau d'authentification défini dans l'infrastructure d'authentification d'OpenSSO. Le niveau d'authentification indique le niveau de fiabilité d'une méthode d'authentification.

Dans cette infrastructure, chaque fournisseur de services est configuré avec un contexte d'authentification par défaut (méthode préférée d'authentification). Toutefois, le fournisseur peut vouloir changer de contexte d'authentification et opter pour celui basé sur le niveau d'authentification défini. Par exemple, le fournisseur B peut souhaiter générer une session locale avec le niveau d'authentification 3 pour demander au fournisseur d'identités d'authentifier l'utilisateur avec un contexte d'authentification correspondant à ce niveau. La valeur de ce paramètre de requête détermine le contexte d'authentification que le fournisseur d'identités doit utiliser.

Type de comparaison

Spécifie le contexte d'authentification à utiliser en fonction de la valeur de cette propriété. Les valeurs acceptées sont les suivantes :

La valeur par défaut est exact.

Décalage du délai d'assertion

Les assertions sont valides pendant un intervalle de temps donné, pas avant ni après. Cet attribut spécifie une période de grâce (en secondes) pour la valeur notBefore. La valeur par défaut est 300. Il n'a aucun rapport avec la valeur notAfter.

Authentification standard

L'authentification standard peut être activée pour protéger les extrémités SOAP. Tout fournisseur qui accède à ces extrémités doit avoir le nom d'utilisateur et le mot de passe définis dans les propriétés suivantes : User Name et Password.

Traitement de l'assertion
Mappeur d'attribut

Spécifie les valeurs permettant de définir les correspondances utilisées par le plug-in de mappage des attributs par défaut. La classe de plug-in par défaut est com.sun.identity.saml2.plugins.DefaultSPAttributeMapper.

Les mappages doivent avoir le format suivant :

SAML-attribute=local-attribute

Par exemple, EmailAddress=mail ou Address=postaladdress . Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.

Fédération automatique

Si cet attribut est activé, la fédération automatique fédère les différents comptes de fournisseur d'un utilisateur en fonction d'un attribut commun. Le champ Attribut spécifie l'attribut utilisé pour apparier les différents comptes de fournisseur d'un utilisateur lorsque la fédération automatique est activée.

Mappeur de comptes

Spécifie l'implémentation de l'interface AccountMapper utilisée pour mapper un compte d'utilisateur distant à un compte d'utilisateur local pour une connexion unique. La valeur par défaut est com.sun.identity.saml2.plugins.DefaultSPAccountMapper , l'implémentation par défaut.

Encodage des messages d'artefacts

Cet attribut définit le format d'encodage des messages pour l'artefact, soit URI ou FORM.

Utilisateur transitoire

Cet attribut spécifie l'identificateur de l'utilisateur auquel tous les utilisateurs du fournisseur d'identités seront mappés au niveau du fournisseur de services, en cas de connexion unique à l'aide de l'identificateur de nom transitoire.

URL

L'URL d'authentification locale spécifie l'URL de la page de connexion locale.

L'URL intermédiaire spécifie un URL vers lequel un utilisateur peut être dirigé après l'authentification et avant l'URL de la demande originale. Cela peut correspondre à la page affichant un message de réussite après la création automatique d'un compte utilisateur.

L'URL de déconnexion d'application externe définit l'URL de déconnexion pour une application externe. Une fois que le serveur reçoit une demande de déconnexion émise par le partenaire distant, une demande est envoyée à l'URL de déconnexion en réutilisant le canal HTTP POST avec tous les cookies. Le cas échéant, une propriété de session utilisateur peut être envoyée en tant qu'entête HTTP et paramètre POST si un paramètre de requête appsessionproperty (défini dans le nom de propriété de session) figure dans l'URL.

État de relais par défaut

Après une opération SAML v2 réussie (connexion unique, déconnexion unique ou interruption de la fédération), une page s'affiche. Cette page, généralement la ressource demandée, est spécifiée dans la demande initiale à l'aide de l'élément RelayState. Si l'élément RelayState n'est pas spécifié, la valeur de la propriété defaultRelayState s'affiche.


Attention – Lorsque l'élément RelayState ou defaultRelayState contient des caractères spéciaux (comme &), il doit être encodé dans un URL. Par exemple, si la valeur de RelayState est http://www.sun.com/apps/myapp.jsp?param1=abc&param2=xyz , elle doit être encodée sous la forme

http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz

puis ajoutée à la fin de l'URL. Par exemple, l'URL de connexion unique initié par le fournisseur de services serait :

http://hôte:port/ uri-déploiement/saml2/jsp/spSSOInit.jsp?metaAlias=/sp&idpEntityID=http://www.idp.com&RelayState=http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz


Adaptateur

Définit la classe d'implémentation de l'interface com.sun.identity.federation.plugins.FederationSPAdapter qui est utilisée pour ajouter un traitement propre à l'application pendant le processus de fédération.

Services
Méta alias

Spécifie la propriété metaAlias du fournisseur en cours de configuration. La propriété metaAlias permet de localiser l'identificateur de l'entité du fournisseur et l'organisation dans laquelle il se trouve. La valeur est une chaîne comprenant le nom de domaine ou d'organisation (selon le SAML v2 Plug-in for Federation Services installé dans OpenSSO), suivi d'une barre oblique et du nom du fournisseur. Par exemple, /suncorp/travelprovider.


Attention – Les noms utilisés dans la propriété metaAlias ne doivent pas contenir de barre oblique (/).


Service de déconnexion unique

Le service de déconnexion unique synchronise la fonctionnalité de déconnexion pour l'ensemble des sessions authentifiées par le fournisseur de services.

Emplacement spécifie l'URL du fournisseur auquel la demande est envoyée. Emplacement de la réponse spécifie l'URL du fournisseur de réponses attendu. Les types de liaison sont les suivants :

Gérer le service d'ID de nom

Ce service définit les URL qui seront utilisés lors de la communication avec le fournisseur de services pour spécifier le nouvel identificateur de nom de l'entité principale. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)

Location spécifie l'URL du fournisseur auquel la demande est envoyée. Emplacement de la réponse spécifie l'URL du fournisseur de réponses attendu. Les types de liaison sont les suivants :

Service consommateurs d'artefacts d'assertion

Ce service traite les réponses qu'un fournisseur de services reçoit d'un fournisseur d'identités. Lorsqu'un fournisseur de services souhaite authentifier un utilisateur, il envoie une demande d'authentification à un fournisseur d'identités.

Emplacement spécifie l'URL du fournisseur auquel la demande est envoyée. Index spécifie l'URL dans les métadonnées standard. Défaut est l'URL par défaut à utiliser pour la liaison.

Advanced
URL SP

Définit l'extrémité de l'URL sur le fournisseur de services capable de gérer les demandes SAE (Secure Attribute Exchange). Si cet URL est vide (non configuré), la connexion unique SAE n'est pas activée. Les réponses de connexion unique SAMLv2 normales sont envoyées au fournisseur de services.

URL de déconnexion SP

Définit l'extrémité de l'URL sur le fournisseur de services capable de gérer les demandes de déconnexion globale SAE.

Liste secrète App

Cet attribut définit la configuration de sécurité de l'application. Chaque application doit avoir une entrée. Chaque entrée a le format suivant :

url=SPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret

Implémentation du mécanisme de recherche de la liste de demandes IDP

Définit la classe d'implémentation du SPI de recherche de la liste des fournisseurs d'identités. Ceci renvoie la liste des fournisseurs d'identités préférés qui sont approuvés par l'ECP.

Obtenir la liste de demandes IDP complète

Spécifie une référence d'URI permettant de récupérer la liste complète des fournisseurs d'identités si l'élément IDPList n'est pas complet.

Liste de demandes IDP

Définit la liste des fournisseurs d'identités que l'ECP peut contacter. Il est utilisé par l'implémentation par défaut de l'IDPFinder (par exemple, com.sun.identity.saml2.plugins.ECPIDPFinder) .

IDP Proxy

Les attributs de configuration de l'authentification de proxy définissent les valeurs de la création de proxys dynamique des fournisseurs d'identités. Cochez la case pour activer l'authentification par proxy d'un fournisseur de services.

Introduction

Cochez cette case pour utiliser des introductions afin de rechercher le fournisseur d'identités de création de proxys.

Nombre de proxys

Indiquez le nombre maximum de fournisseurs d'identités pouvant être utilisés pour l'authentification par proxy.

Liste de proxy IDP

Ajoutez la liste des fournisseurs d'identités pouvant être utilisée pour l'authentification par proxy. Indiquez l'URI défini comme identificateur du fournisseur dans le champ Nouvelle valeur, puis cliquez sur Ajouter.