SAMLv2 Identity 공급자 사용자 정의

SAMLv2 Identity 공급자에는 다음과 같은 속성 그룹이 포함되어 있습니다.

명제 컨텐트
요청/응답 서명

다음 플래그를 설정하면 서비스 공급자가 특정 메시지에 서명하는 방법을 Identity 공급자에게 알려줄 수 있습니다.

인증 요청

이 Identity 공급자에서 받은 모든 인증 요청에 서명해야 합니다.

아티팩트 확인

서비스 공급자가 ArtifactResolve 요소에 서명해야 합니다.

로그아웃 요청

서비스 공급자가 LogoutRequest 요소에 서명해야 합니다.

로그아웃 응답

서비스 공급자가 LogoutResponse 요소에 서명해야 합니다.

이름 아이디 요청 관리

서비스 공급자가 ManageNameIDRequst 요소에 서명해야 합니다.

이름 아이디 응답 관리

서비스 공급자가 ManageNameIDResponse 요소에 서명해야 합니다.

암호화

다음 요소에서 암호화를 사용할 확인란을 선택합니다.

NameID

서비스 공급자가 모든 NameID 요소를 암호화해야 합니다.

인증서 별칭

이 속성은 Identity 공급자의 인증서 별칭 요소를 정의합니다. 서명은 키 저장소에서 올바른 서명 인증서를 찾는 데 사용되는 공급자 인증서 별칭을 지정합니다. 암호화는 키 저장소에서 올바른 암호화 인증서를 찾는 데 사용되는 공급자 인증서 별칭을 지정합니다.

이름 아이디 형식

Identity 공급자에서 지원되는 이름 식별자 형식을 정의합니다. 이름 식별자는 공급자가 한 사용자와 관련하여 서로 통신하는 방법입니다. 단일 사인온 상호 작용은 다음과 같은 유형의 식별자를 지원합니다.

영구 식별자는 특정 사용자의 데이터 저장소 항목에 두 속성의 값으로 저장되어 있습니다. 일시적 식별자는 임시로 사용되며 사용자의 영구 데이터 저장소에는 데이터가 기록되지 않습니다.

이름 아이디 값 맵

이 속성은 NameID 형식 속성과 사용자 프로필 속성 간의 매핑을 지정합니다. 정의된 이름 아이디 형식을 프로토콜에서 사용하는 경우 해당 프로필 속성 값은 [주제]의 형식에 대한 NameID 값으로 사용됩니다. 각 항목의 구문은 다음과 같습니다.

NameID Format=User profile attribute

예를 들면 다음과 같습니다.

urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress=mail

새 NameID 형식을 추가하려면 NameID 값 맵 속성을 해당 항목으로 업데이트해야 합니다. 사용 가능한 값은 영구적, 일시적지정되지 않음입니다. 영구적일시적의 경우 NameID 값이 임의로 생성됩니다. 이 속성에서는 지정되지 않음이 선택 사항입니다. 이 값을 지정하는 경우 NameID 값은 사용자 프로필 속성의 값이 됩니다. 이 값을 지정하지 않는 경우에는 임의로 번호가 생성됩니다.

인증 컨텍스트

이 속성은 SAMLv2 정의 인증 컨텍스트 클래스를 Identity 공급자에서 사용 가능한 인증 메소드에 매핑합니다.

매퍼

요청된 인증 컨텍스트를 만드는 데 사용되는 IDPAuthnContextMapper 인터페이스 구현을 지정합니다. 기본 구현은 com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper입니다.

기본 인증 컨텍스트

서비스 공급자가 인증 컨텍스트 요청을 보내지 않는 경우 Identity 공급자에서 사용하는 기본 인증 컨텍스트 유형을 지정합니다.

지원

Identity 공급자가 지원하는 경우 인증 컨텍스트 클래스 옆에 있는 확인란을 선택합니다.

컨텍스트 참조

SAMLv2 정의 인증 컨텍스트 클래스는 다음과 같습니다.

컨텍스트가 매핑되는 OpenSSO 인증 유형을 선택합니다.

OpenSSO 인증 옵션을 입력합니다.

수준

OpenSSO Authentication Framework에 정의된 인증 수준에 매핑되는 값이며 양수로 지정합니다. 인증 수준은 인증 메소드를 신뢰하는 정도를 나타냅니다.

이 프레임워크에서 각 Identity 공급자는 기본 인증 컨텍스트(기본 설정된 인증 방법)로 구성되어 있습니다. 하지만 공급자가 할당되어 있는 인증 컨텍스트를 정의된 인증 수준에 따른 인증 컨텍스트로 변경할 수도 있습니다. 예를 들어 공급자 B가 인증 수준 3으로 로컬 세션을 생성하려면 Identity 공급자가 해당 수준에 할당된 인증 컨텍스트로 사용자를 인증해야 합니다이 쿼리 매개 변수 값은 Identity 공급자가 사용할 인증 컨텍스트를 결정합니다.

명제 시간

명제는 특정 기간 동안 유효하며 그 이전과 이후에는 유효하지 않습니다. 이 속성은 Not Before 시간 오차 값의 점진적 간격(초)을 지정합니다. 기본값은 600이며notAfter 값과는 관련이 없습니다.

유효 시간은 명제 발급 시간부터 계산하여 해당 명제가 유효 상태를 유지하는 시간(초)을 지정합니다. 기본값은 600초입니다.

기본 인증

기본 인증을 사용하면 SOAP 엔드포인트를 보호할 수 있습니다. 이러한 엔드포인트에 액세스하는 공급자는사용자 이름비밀번호 등록 정보를 사용하여 사용자와 비밀번호를 정의해야 합니다

명제 캐시

이 속성을 사용하면 Identity 공급자가 나중에 검색할 수 있도록 명제를 캐시할 수 있습니다.

부트스트랩

Liberty 기반 단일 사인온 프로세스에서 부트스트랩용 검색 서비스 자원 오퍼링을 생성하려는 경우 이 확인란을 선택합니다.

명제 처리
속성 매퍼

이 값은 기본 속성 매퍼 플러그인에서 사용하는 매핑을 정의하는 값을 지정합니다. 기본 플러그인 클래스는 com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper입니다.

매핑은 다음 형식으로 구성해야 합니다.

SAML-attribute=local-attribute

예를 들어, EmailAddress=mail 또는 Address=postaladdress입니다. 해당 매핑을 [새 값]으로 입력하고 [추가]를 누르십시오.

계정 매퍼

원격 사용자 계정을 단일 사인온용 로컬 사용자 계정에 매핑하는 데 사용할 AccountMapper 인터페이스의 구현을 지정합니다. 기본값은 com.sun.identity.saml2.plugins.DefaultIDPAccountMapper(기본 구현)입니다.

로컬 구성

이러한 속성에는 OpenSSO 인스턴스 전용 구성이 포함되어 있습니다.

인증 URL

Identity 공급자가 인증을 위해 리디렉션할 인증 URL을 정의합니다.

외부 응용 프로그램 로그아웃 URL

외부 응용 프로그램 로그아웃 URL은 외부 응용 프로그램의 로그아웃 URL을 정의합니다. 서버가 원격 파트너로부터 로그아웃 요청을 받으면 모든 쿠키를 사용하여 백 채널 HTTP POST를 통해 로그아웃 URL로 요청이 전송됩니다. 쿼리 매개 변수 appsessionproperty(세션 등록 정보 이름으로 설정됨)가 URL에 포함된 경우 선택적으로 사용자 세션 등록 정보를 HTTP 헤더POST 매개 변수로 보낼 수 있습니다.

서비스
메타 별칭

구성할 공급자의 메타 별칭을 지정합니다. 메타 별칭은 공급자의 엔티티 식별자 및 해당 공급자가 있는 조직을 찾는 데 사용됩니다. 이 값은 영역 또는 조직 이름(연합 서비스용 SAML v2 플러그인이 OpenSSO에 설치되어 있는지 여부에 따라 달라짐)에 슬래시가 연결되어 있고 공급자 이름이 조합된 문자열입니다. 예를 들어 /suncorp/travelprovider와 같습니다.


주의 – 메타 별칭에 사용되는 이름에는 /를 사용할 수 없습니다.


아티팩트 확인 서비스

아티팩트 확인 프로필을 지원하는 엔드포인트를 정의합니다. 위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 색인은 프로토콜 메시지에서 참조할 수 있도록 엔드포인트에 대한 고유한 정수 값을 지정합니다.

단일 로그아웃 서비스

단일 로그아웃 서비스는 Identity 공급자가 인증한 모든 세션에 대한 로그아웃 기능을 동기화합니다.

위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 응답 위치는 응답을 보낼 대상 공급자의 URL을 지정합니다. 바인딩 유형은 다음과 같습니다.

이름 아이디 서비스 관리

이 서비스는 기본에 대한 새 이름 식별자를 지정하기 위해 서비스 공급자와 통신할 때 사용할 URL을 정의합니다. 연합 세션이 설정된 후에만 등록을 수행할 수 있습니다.

위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 응답 위치는 응답을 보낼 대상 공급자의 URL을 지정합니다. . 바인딩 유형은 다음과 같습니다.

단일 사인온(SSO) 서비스

인증 요청 프로토콜의 프로필을 지원하는 엔드포인트를 정의합니다. 모든 Identity 공급자가 이러한 엔드포인트 중 하나 이상을 지원해야 합니다.

위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 바인딩 유형은 다음과 같습니다.

고급
IDP URL

SAE(Secure Attribute Exchange) 요청을 처리할 수 있는 Identity 공급자의 URL 엔드포인트를 정의합니다.

응용 프로그램 보안 목록

응용 프로그램 보안 구성을 정의합니다. 각 응용 프로그램에는 하나의 항목이 있어야 합니다. 각 항목의 형식은 다음과 같습니다.

url=IDPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret OR or pubkeyalias=idp app signing cert

IDP 매퍼 세션

세션 매퍼 SPI의 구현 클래스를 정의합니다. 매퍼는 ECP 프로필을 사용하여 Identity 공급자에 대한 HTTP 서블릿 요청에서 유효한 세션을 찾습니다.