ホストプロバイダは、Access Manager と同じサーバーにホストされます。「新規ホストアイデンティティープロバイダ」属性を設定する際に、エンティティープロファイルにアイデンティティープロバイダに関するメタデータを追加する必要があります。この手順は、「アイデンティティープロバイダをプロバイダエンティティーに追加する」ことから始めます。
注 – このほかにも設定可能な属性がありますが、この初期設定ページには表示されません。「プロバイダエンティティーに含まれるホストアイデンティティープロバイダ属性を変更する」を参照してください。
「共通属性」の値は、アイデンティティープロバイダ自体の一般的な定義です。
この属性の値は、エンティティーの作成時に入力した説明です。始めに入力した説明を変更するか、その説明がない場合は新たに説明を追加することができます。
このエンティティーによってサポートされる Liberty Alliance Project Liberty Identity Federation Framework (Liberty ID-FF) リリースを選択します。
urn:liberty:iff:2003-08 は Liberty ID-FF version 1.2 を表します。
urn:liberty:iff:2002-12 は Liberty ID-FF version 1.1 を表します。
「通信 URL」属性には、プロバイダがこのアイデンティティープロバイダ専用で伝送できる場所が入ります。
サービスプロバイダがシングルサインオン要求と連携要求を送信できる URL を入力します。
Liberty Alliance Project プロファイルは、メッセージの内容とメッセージの移動に使用するメカニズムとの組み合わせを定義します。次の「通信プロファイル」属性は、アイデンティティープロバイダが各機能に使用するプロファイルを定義します。
このアイデンティティープロバイダが認証要求または連携要求への応答を送信するときに使用するプロファイルを選択します。
ブラウザ POST (ブラウザベースの HTTP POST プロトコルを指定)
ブラウザアーティファクト (ブラウザを使用しない SOAP ベースのプロトコルを指定)
LECP (Liberty 対応クライアントプロキシを指定)
プロバイダは 1 つまたは複数のトラストサークルに所属することができます。しかし、トラストサークルが指定されていないプロバイダは、Liberty Alliance Project 仕様に基づく通信に参加できません。トラストサークルがまだ作成されていない場合は、あとでこの属性を定義することができます。
「Access Manager 設定」属性は、このホストされている Federated Access Manager インスタンスに関する情報を定義します。
ローカルホストプロバイダの URL を入力します。
「プロバイダエイリアス」は、エンティティープロファイル内でホストプロバイダを識別し、サービスプロバイダとアイデンティティープロバイダのどちらの設定であるかを見分けるために使用される名前です。値は一意で、URL で表すことができる必要があります。たとえば、sunAlias とすることができます。
ローカルホストプロバイダからの認証要求に使用するプロバイダのタイプを選択します。
「ローカル」を選択すると、ローカルホストプロバイダは、認証要求を受け取ったらすぐにローカルアイデンティティープロバイダに接続するように指定されます。実質的に自らに接続することになります。
「リモート」を選択すると、ローカルホストプロバイダは、認証要求を受け取ったらすぐにリモートアイデンティティープロバイダに接続するように指定されます。
情報をサービスプロバイダ要求の一部として受信していない場合に、このアイデンティティープロバイダが使用する認証コンテキストクラス (認証の方法) を選択します。この値で指定された認証コンテキストクラスは、不明なユーザーがサービスプロバイダの保護リソースにアクセスしようとしたために、サービスプロバイダが認証要求を送信するときにも使用されます。オプションは次のとおりです。
パスワード
Mobile Digital ID
スマートカード
Smartcard-PKI
MobileUnregistered
ソフトウェア PKI
以前のセッション
Mobile Contract
時間同期トークン
PasswordProtectedTransport
このプロバイダが設定されているレルムを指す値を入力します。たとえば、/sp です。
使用する Liberty Alliance Project 仕様のバージョンを規定する URI を入力します。デフォルト値は http://projectliberty.org/specs/v1 です。
このフィールドは、サービスプロバイダが名前登録に参加するために使用するクラスを定義します。名前登録とは、サービスプロバイダが主体の名前 ID を指定するためのプロファイルです。名前 ID は、アイデンティティープロバイダがサービスプロバイダと通信する際に使用します。値は com.sun.identity.federation.services.util.FSNameIdentifierImpl です。
ローカルホストプロバイダのホームページの URL を入力します。
シングルサインオンに失敗した場合に主体がリダイレクトされる URL を入力します。
「SAML 属性」はアイデンティティープロバイダが SAML 表明を送信する方法に関する一般的な値を定義します。
アイデンティティープロバイダが発行した表明が有効である期間を秒単位で入力します。表明が期限切れになるまで、主体の認証は維持されます。
アイデンティティープロバイダに格納されている表明がクリアされるまでの期間を秒単位で入力します。
表明アーティファクトがタイムアウトになる時点を決める経過時間を秒単位で入力します。
アイデンティティープロバイダが発行または格納できる表明の数を入力して定義します。