SAMLv2-Dienstanbieter-Anpassung

SAMLv2-Dienstanbieter umfassen die folgenden Attributgruppen:

Assertion-Inhalt
Anforderungs-/Antwort-Signierung

Wählen Sie ein beliebiges Kontrollkästchen aus, um das Signieren für die folgenden SAMLv2-Dienstanbieter-Anforderungen oder -antworten zu aktivieren:

Authentifizierungsanforderungen signiert

Alle Authentifizierungsanforderungen, die von diesem Dienstanbieter empfangen werden, müssen signiert werden.

Dienstanbieter signiert

Alle Assertions, die von diesem Dienstanbieter empfangen werden, müssen signiert werden.

POST-Antwort signiert

Der Identity-Anbieter muss das PostResponse-Element signieren.

Artifact-Antwort

Der Identity-Anbieter muss das ArtifactResponse-Element signieren.

Abmeldungsanforderung

Der Identity-Anbieter muss das LogoutRequest-Element signieren.

Abmeldungsantwort

Der Identity-Anbieter muss das LogoutResponse-Element signieren.

Anforderung für Verwaltung von Namens-ID

Der Identity-Anbieter muss das ManageNameIDRequst-Element signieren.

Antwort für Verwaltung von Namens-ID

Der Identity-Anbieter muss das ManageNameIDResponse-Element signieren.

Verschl\u00fcsselung

Wählen Sie ein beliebiges Kontrollkästchen aus, um die Verschlüsselung für die folgenden Elemente zu aktivieren:

Attribut

Der Identity-Anbieter muss alle AttributeStatement-Elemente signieren.

Assertion

Der Identity-Anbieter muss alle Assertion-Elemente signieren.

NameID

Der Identity-Anbieter muss alle NameID-Elemente signieren.

Zertifikatsaliasse

Dieses Attribut definiert die Zertifikatalias-Elemente für den Dienstanbieter. SignierenGibt den Anbieterzertifikatalias an, der für die Suche nach dem richtigen Signaturzertifikat im Schlüsselspeicher verwendet wird. VerschlüsselungGibt den Anbieterzertifikatalias an, der für die Suche nach dem richtigen Verschlüsselungszertifikat im Schlüsselspeicher verwendet wird.

Namens-ID-Format

Definiert das Format für den Namensbezeichner, der vom Dienstanbieter unterstützt wird. Namensbezeichner sind eine Möglichkeit für Anbieter, miteinander im Hinblick auf einen Benutzer zu kommunizieren. Single Sign-On-Interaktionen unterstützen die folgenden Bezeichnertypen:

Ein beständiger Bezeichner wird im Datenspeichereintrag eines bestimmten Benutzers als der Wert von zwei Attributen gespeichert. Ein temporärer Bezeichner ist vorläufig und es werden keine Daten in den beständigen Datenspeicher des Benutzers geschrieben.

Authentifizierungskontext

Dieses Attribut ordnet SAMLv2-definierte Authentifizierungskontext-Klassen zu den Authentifizierungsmethoden hinzu, die der Dienstanbieter verfügbar macht.

Mapper

Gibt die Implementierung der SPAuthnContextMapper-Schnittstelle an, die für die Erstellung des angeforderten Authentifizierungskontexts verwendet wird. Die Standardimplementierung ist com.sun.identity.saml2.plugins.DefaultSPAuthnContexteMapper .

Unterstützt

Wählen Sie das Kontrollkästchen neben der Authentifizierungskontext-Klasse aus, wenn diese vom Identity-Anbieter unterstützt wird.

Kontextreferenz

Die SAMLv2-definierten Authentifizierungskontext-Klassen sind:

Ebene

Nimmt eine positive Zahl als Wert, der einer Authentifizierungsebene zugeordnet wird, die im OpenSSO Authentication Framework definiert ist. Die Authentifizierungsebene gibt an, inwieweit einer Authentifizierungsmethode vertraut werden kann.

In dieser Struktur ist jeder Dienstanbieter mit einem Standardauthentifizierungskontext (die bevorzugte Authentifizierungsmethode) konfiguriert. Der Anbieter möchte jedoch vielleicht den zugewiesenen Authentifizierungskontext in einen ändern, der auf der definierten Authentifizierungsebene basiert. Anbieter B möchte beispielsweise eine lokale Sitzung mit der Authentifizierungsebene 3 erzeugen, also sendet er eine Anforderung an den Identity-Anbieter, um den Benutzer mit einem Authentifizierungskontext zu authentifizieren, dem diese Ebene zugewiesen ist. Der Wert dieses Abfrageparameters bestimmt den Authentifizierungskontext, der durch den Identity-Anbieter verwendet wird.

Vergleichstyp

Gibt an, wie der Authentifizierungskontext verglichen mit dem Wert dieser Eigenschaft sein muss. Akzeptierte Werte umfassen:

Der Standardwert ist exact.

Verzerrungsfaktor der Assertion

Behauptungen sind während eines bestimmten Zeitraums gültig, und nicht davor oder danach. Dieses Attribut gibt eine Frist (in Sekunden) für den notBefore-Wert an. Der Standardwert ist 300. Er hat keine Bedeutung für den notAfter-Wert.

Basisauthentifizierung

Die Basisauthentifizierung kann zum Schutz von SOAP-Endpunkten aktiviert werden. Sämtliche Anbieter, die auf diese Endpunkte zugreifen, müssen über einen definierten Benutzer und ein Passwort in den folgenden beiden Eigenschaften verfügen: Benutzername und Passwort.

Assertion-Verarbeitung
Attribut-Mapper

Gibt die Werte an, die die Zuordnungen definieren, die vom standardmäßigen Attribut-Mapper-Plugin verwendet werden. Die standardmäßige Plugin-Klasse lautet com.sun.identity.saml2.plugins.DefaultSPAttributeMapper.

Zuordnungen sollen in folgendem Format konfiguriert werden:

SAML-attribute=local-attribute

Beispiel: EmailAddress=mail oder Address=postaladdress . Geben Sie die Zuordnung als neuen Wert ein und klicken Sie auf "Hinzufügen".

Automatische Verbindung

Falls aktiviert, verbindet die automatische Verbindung die verschiedenen Anbieterkonten eines Benutzers auf der Grundlage eines gemeinsamen Attributs. Das Attributfeld gibt das Attribut an, das für die Übereinstimmung der verschiedenen Anbieterkonten eines Benutzer verwendet wird, wenn die automatische Verbindung aktiviert ist.

Konto-Mapper

Gibt die Implementierung der AccountMapper-Schnittstelle an, die für die Zuordnung eines Remote-Benutzerkontos zu einem lokalen Benutzerkonto zum Zwecke des Single Sign-On verwendet wird. Der Standardwert ist com.sun.identity.saml2.plugins.DefaultSPAccountMapper , die Standardimplementierung.

Artifact-Nachrichtenverschlüsselung

Mit diesem Attribut wird das Nachrichtenverschlüsselungsformat für Artifact definiert (URI oder FORM).

Übergangsbenutzer

Dieses Attribut gibt den Bezeichner des Benutzers an, dem alle Identity-Anbieterbenutzer auf der Dienstanbieter-Seite zugeordnet werden, falls Single Sign-On mit dem temporären Namensbezeichner verwendet wird.

URL

Der lokale Authentifizierungs-URL gibt den URL der lokalen Anmeldeseite an.

Der SP-URL gibt einen URL an, zu dem ein Benutzer nach der Authentifizierung und vor dem URL der ursprünglichen Anforderung geleitet werden kann. Ein Beispiel kann eine Seite für eine erfolgreiche Kontoerstellung nach der automatischen Erstellung eines Benutzerkontos sein.

Über die Abmelde-URL für externe Anwendungen wird die Abmelde-URL für eine externe Anwendung definiert. Sobald der Server eine Aufforderung zum Abmelden vom Remote-Partner erhält, wird mittels HTTP POST (Back Channel) eine Anforderung mit allen Cookies an die Abmelde-URL gesendet. Wahlweise kann eine Benutzer-Sitzungseigenschaft als HTTP header- und POST-Parameter gesendet werden, wenn die URL den Abfrageparameter appsessionproperty (auf den Namen der Sitzungseigenschaft gesetzt) enthält.

Standard-Relay-Status

Nach einem erfolgreichen SAML v2-Vorgang (Single Sign-On, Einzelabmeldung oder Verbindungstrennung) wird eine Seite angezeigt. Diese Seite, im Allgemeinen die ursprünglich angeforderte Ressource, wird in der initiierenden Anforderung mithilfe des RelayState-Elements angegeben. Wenn kein RelayState angegeben ist, wird der Wert dieser defaultRelayState-Eigenschaft angezeigt.


Achtung – Wenn RelayState oder defaultRelayState Sonderzeichen enthält (wie &), muss das Element URL-verschlüsselt sein. Beispiel: Wenn der Wert von RelayState http://www.sun.com/apps/myapp.jsp?param1=abc&param2=xyz lautet, muss er URL-verschlüsselt sein als:

http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz

Er muss dann an den URL angehängt werden. Beispiel: Der vom Dienstanbieter initiierte Single Sign-On-URL wäre:

http://host:port/ deploy-uri/saml2/jsp/spSSOInit.jsp?metaAlias=/sp&idpEntityID=http://www.idp.com&RelayState=http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz


Adapter

Definiert die Implementierungsklasse für die com.sun.identity.federation.plugins.FederationSPAdapter-Schnittstelle, die zum Hinzufügen anwendungsspezifischer Verarbeitungsschritte während des Verbindungsvorgangs verwendet wird.

Dienste
Meta-Alias

Gibt einen metaAlias für den zu konfigurierende Anbieter an. Der metaAlias wird verwendet, um nach dem Entity-Bezeichner des Anbieters und nach dem entsprechenden Unternehmen zu suchen. Der Wert ist eine Zeichenfolge, die dem Bereich oder Unternehmensnamen (je nachdem, ob das SAML v2-Plugin für Verbindungsdienste in OpenSSO installiert ist), verbunden mit einem Schrägstrich und dem Anbieternamen entspricht. Z. B. /suncorp/travelprovider.


Achtung – Die im metaAlias verwendeten Namen dürfen keinen / enthalten.


Einzelabmeldungsdienst

Der Einzelabmeldungsdienst synchronisiert die Abmeldefunktion in allen Sitzungen, die vom Dienstanbieter authentifiziert wurden.

Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Antwort-Speicherort gibt den URL des erwarteten Antwortanbieters an. Die Binding-Typen sind:

Dienst für Verwaltung von Namens-ID

Dieser Dienst definiert URLs, die für die Kommunikation mit dem Dienstanbieter verwendet werden, um einen neuen Namensbezeichner für den Principal anzugeben. (Die Registrierung kann erst stattfinden, nachdem eine Verbindungssitzung eingerichtet wurde.)

Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Antwort-Speicherort gibt den URL des erwarteten Antwortanbieters an. Die Binding-Typen sind:

Assertion Artefact Consumer-Dienst

Dieser Dienst verarbeitet die Antworten, die ein Dienstanbieter von einem Identity-Anbieter empfängt. Wenn ein Dienstanbieter einen Benutzer authentifizieren möchte, sendet er eine Authentifizierungsanforderung an den Identity-Anbieter.

Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Index gibt den URL in den Standard-Metadaten an. Default ist die für das Binding zu verwendende Standard-URL.

Erweitert
SP-URL

Definiert den URL-Endpunkt bei einem Dienstanbieter, der SAE (Secure Attribute Exchange)-Anforderungen verarbeiten kann. Wenn dieser URL leer ist (nicht konfiguriert), wird SAE Single Sign-On nicht aktiviert. Normale SAMLv2-Single Sign-On-Antworten werden an den Dienstanbieter gesendet.

SP-Abmeldungs-URL

Definiert den URL-Endpunkt bei einem Dienstanbieter, der globale SAE-Abmeldeanforderungen verarbeiten kann.

Anw-Geheimnis-Liste

Dieses Attribut definiert die Anwendungs-Sicherheitskonfiguration. Jede Anwendung muss über einen Eintrag verfügen. Alle Einträge weisen das folgende Format auf:

url=SPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret

Suchprogramm-Implementierung für IDP-Listen-Anforderung

Definiert die Implementierungsklasse des SPI für das Suchprogramm für IDP-Listen Dadurch wird eine Liste mit bevorzugten Identity-Anbietern ausgegeben, die laut ECP als vertrauenswürdig eingestuft werden.

Abruf von IDP-Listen-Anforderung abgeschlossen

Gibt eine URI-Referenz an, die für das Abrufen der vollständigen Identity-Anbieterliste verwendet werden kann, wenn das IDPList-Element nicht vollständig ist.

IDP-Liste anfordern

Definiert eine Liste mit Identity-Anbietern, die dem ECP für den Kontakt zur Verfügung stehen. Diese wird von der Standardimplementierung des IDP-Suchprogramms verwendet (z. B. com.sun.identity.saml2.plugins.ECPIDPFinder) .

IDP-Proxy

Proxy-Authentifizierungskonfigurationsattribute definieren Werte für das dynamische Identity-Anbieter-Proxying. Wählen Sie das Kontrollkästchen aus, um die Proxy-Authentifizierung für einen Dienstanbieter zu aktivieren.

Einführung

Aktivieren Sie dieses Kontrollkästchen, wenn zum Auffinden des Proxy-Identity-Anbieters Einführungen verwendet werden sollen.

Proxyanzahl

Geben Sie die maximale Anzahl an Identity-Anbietern ein, die für die Proxy-Authentifizierung verwendet werden können.

IDP-Proxy-Liste

Fügen Sie eine Liste der Identity-Anbieter hinzu, die für die Proxy-Authentifizierung verwendet werden können. Geben Sie unter "Neuer Wert" den URI ein, der als Bezeichner des Anbieters definiert ist, und klicken Sie auf "Hinzufügen".