Los proveedores de identidad SAMLv2 contienen los siguientes grupos de atributos:
El ajuste de los siguientes indicadores instruyen al proveedor de identidades de qué forma el proveedor de servicios firma determinados mensajes:
Solicitud de autenticación |
Todas las solicitudes de autenticación que reciba este proveedor de identidades deberán estar firmadas. |
Resolución de artefactos |
El proveedor de servicios debe firmar el elemento ArtifactResolve. |
Solicitud de cierre de sesión |
El proveedor de servicios debe firmar el elemento LogoutRequest. |
Respuesta de cierre de sesión |
El proveedor de servicios debe firmar el elemento LogoutResponse. |
Administrar solicitud de Id. de nombre |
El proveedor de servicios debe firmar el elemento ManageNameIDRequst. |
Administrar respuesta de Id. de nombre |
El proveedor de servicios debe firmar el elemento ManageNameIDResponse. |
Seleccione la casilla de verificación para habilitar el cifrado para los siguientes elementos:
Id. de nombre |
El proveedor de servicios debe cifrar todos los elementos NameID. |
Este atributo define los elementos de alias de certificado para el proveedor de identidades. La firma especifica el alias de certificado de proveedor utilizado para encontrar el certificado firmante correcto en el almacén de claves. El cifrado especifica el alias de certificado de proveedor utilizado para encontrar en el almacén de claves el certificado de cifrado correcto.
Define los formatos de identificador de nombre compatibles con el proveedor de identidades. Los identificadores de nombre son una forma de que los proveedores se comuniquen entre sí en relación a un usuario. Las interacciones de inicio de sesión único admiten los siguientes tipos de identificadores:
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
Un identificador persistente se guarda en la entrada del almacén de datos de un usuario determinado como el valor de dos atributos. Un identificador transitorio es temporal, por lo que no se escribirán datos en el almacén de datos persistente del usuario
Este atributo especifica la asignación entre el atributo Formato Id. nombre y un atributo de perfil de usuario. Si el formato Id. nombre se utiliza en el protocolo, el valor del atributo de perfil se utilizará como el valor Id. nombre para el formato en el Asunto. La sintaxis de cada entrada es:
Formato Id. nombre=Atributo perfil usuario
Por ejemplo:
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress=mail
Para agregar un nuevo formato Id. nombre, el atributo Mapa valor Id. nombre deberá actualizarse con una entrada correspondiente. Las excepciones son persistente , transitorio y no especificado. Para persistente y transitorio, el valor Id. nombre se generará al azar. Para este atributo, no especificado es opcional. Si se especifica, el valor Id. nombre será el valor del atributo perfil de usuario. Si no está especificado, se generará un número aleatorio.
Este atributo asigna las clases de contexto de autenticación definido por SAMLv2 a métodos de autenticación disponibles del proveedor de identidades.
Especifica la implementación de la interfaz IDPAuthnContextMapper utilizada para crear el contexto de autenticación solicitado. La implementación predeterminada es com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper .
Especifica el tipo de contexto de autenticación predeterminado que utiliza el proveedor de identidades si el proveedor de servicios no envía una solicitud de contexto de autenticación.
Seleccione la casilla de verificación junto a la clase de contexto de autenticación si el proveedor de identidades es compatible con ella.
Las clases de contexto de autenticación definidas por SAMLv2 son:
InternetProtocol
InternetProtocolPassword
Kerberos
MobileOneFactorUnregistered
MobileTwoFactorUnregistered
MobileOneFactorContract
MobileTwoFactorContract
Password (Contraseña)
Password-ProtectedTransport (Transporte protegido con contraseña)
Previous-Session (Sesión previa)
X509
PGP
SPKI
XMLDSig
Smartcard (Tarjeta inteligente)
Smartcard-PKI (Tarjeta inteligente - PKI)
Software-PKI (Software - PKI)
Telefonía
NomadTelephony
PersonalTelephony
AuthenticaionTelephony
SecureRemotePassword
TLSClient
Time-Sync-Token (Token de sincronización de tiempo)
Sin especificar
Seleccione el tipo de autenticación de OpenSSO al que se asignará el contexto.
Escriba la opción de autenticación de OpenSSO.
Recibe como valor un número positivo que se asigna a un nivel de autenticación definido en el marco de autenticación de OpenSSO. El nivel de autenticación indica hasta qué punto puede confiarse en un método de autenticación.
En este marco, cada proveedor de identidades se configura con un contexto de autenticación predeterminado (método de autenticación preferido). Sin embargo, el proveedor podría querer modificar el contexto de autenticación asignado a uno basado en el nivel de autenticación definido. Por ejemplo, el proveedor B podría querer generar una sesión local con un nivel de autenticación de 3, de forma que solicita al proveedor de identidades autenticar al usuario con un contexto de autenticación asignado a dicho nivel. El valor de este parámetro de consulta determina el contexto de autenticación que debe utilizar el proveedor de identidades.
Las aserciones son válidas durante un periodo de tiempo, y no antes ni después. Este atributo especifica un periodo de gracia (en segundos) para el valor No antes del tiempo de desplazamiento. El valor predeterminado es 600. No tiene relevancia para el valor notAfter.
Tiempo efectivo especifica (en segundos) la cantidad de tiempo que una aserción es válida contando a partir del tiempo de emisión de la aserción. El valor predeterminado es 600 segundos.
Para proteger los puntos finales SOAP puede habilitarse la autenticación básica. Todo proveedor que acceda a estos puntos finales deberá tener el usuario y la contraseña definidas en las siguientes dos propiedades: Nombre de usuario y Contraseña.
Si está habilitado, permite al proveedor de identidades almacenar en caché aserciones para recuperarlas posteriormente.
Seleccione la casilla de verificación si desea que se genere una Oferta de recurso Servicio de detección durante el proceso de inicio de sesión único basado en Liberty con fines de código de inicio.
Especifica los valores para definir las asignaciones utilizadas por el complemento del asignador de atributos predeterminados. La clase predeterminada del complemento es com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper .
Las asignaciones deben configurase con el formato:
SAML-attribute=local-attribute
Por ejemplo, EmailAddress=mail o Address=postaladdress . Escriba la asignación como un Nuevo valor y haga clic en Agregar.
Especifica la implementación de la interfaz AccountMapper utilizada para asignar una cuenta de usuario remota a una cuenta de usuario local con fines de inicio de sesión único. El valor predeterminado es com.sun.identity.saml2.plugins.DefaultIDPAccountMapper , la implementación predeterminada.
Estos atributos contienen la configuración específica de la instancia de OpenSSO.
Define la URL de autenticación a la que se redirigirá el proveedor de identidades para la autenticación.
Esta opción define la URL de cierre de sesión para una aplicación externa. Una vez que el servidor recibe la solicitud de cierre de sesión de un socio remoto, ésta se enviará a la URL de cierre de sesión utilizando el canal posterior HTTP POST con todas las cookies. También puede enviarse una propiedad de sesión de usuario como parámetro de encabezado HTTP y POST si se incluye el parámetro de consulta appsessionproperty (establecido en el nombre de propiedad de sesión) en la URL.
Especifica un metaAlias para la función de proveedor que se está configurando. El metaAlias se utiliza para localizar el identificador de entidad del proveedor y la organización en la que está situado. El valor es una cadena igual al nombre del dominio o la organización (dependiendo de si Complemento de servicios de federación de SAML v2 está instalado en OpenSSO) acompañado de una barra diagonal y el nombre del proveedor. Por ejemplo, /suncorp/travelprovider.
Precaución – Los nombres utilizados en el metaAlias no deben contener ninguna /.
Define los puntos finales que admiten el perfil Resolución de artefactos. Ubicación especifica la URL del proveedor al que se envía la solicitud. Índice especifica un valor entero único al punto final, para que pueda hacerse referencia a él en un mensaje de protocolo.
El Servicio de cierre de sesión único sincroniza la función de cierre de sesión en todas las sesiones autenticadas por el proveedor de identidades.
Ubicación especifica la URL del proveedor al que se envía la solicitud. Ubicación de la respuesta especifica la URL del proveedor al que se envía la respuesta. Los tipos de enlace son:
HTTP Redirect
POST
SOAP
Este servicio define las URL que se utilizarán al establecer comunicación con el proveedor de servicios para especificar un nuevo identificador de nombre para el principal. (el registro puede llevarse a cabo sólo después de establecer una sesión de federación.)
Ubicación especifica la URL del proveedor al que se envía la solicitud. Ubicación de la respuesta especifica la URL del proveedor al que se envía la respuesta. Los tipos de enlace son:
HTTP Redirect
POST
SOAP
Define los puntos finales que admiten los perfiles del protocolo Solicitud de autenticación. Todos los proveedores de identidades deben admitir como mínimo un punto final de este tipo.
Ubicación especifica la URL del proveedor al que se envía la solicitud. Los tipos de enlace son:
HTTP Redirect
POST
SOAP
Define el punto final de URL en un Proveedor de identidades que puede gestionar solicitudes SAE (Intercambio de atributo seguro).
Define la configuración de seguridad de la aplicación. Cada aplicación debe tener una entrada. Cada entrada tiene el siguiente formato:
url=IDPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret OR o pubkeyalias=idp app signing cert
Define una clase de implementación para el SPI asignador de sesión. El asignador encuentra una sesión válida de solicitud de servlet HTTP válida en el proveedor de identidades con un perfil ECP.