Modification des attributs d'un fournisseur d'identités hébergé dans une entité fournisseur

Après avoir créé une entité et avoir ajouté un fournisseur d'identités, vous pouvez modifier le profil du fournisseur d'identités. Ceci peut impliquer l'ajout de valeurs aux attributs qu'il n'était pas possible de configurer lors de la création du fournisseur d'identités ou la modification des données configurées. Le point de départ est Entités sous l'interface Fédération.

  1. Cliquez sur le nom de l'entité fournisseur configurée à laquelle le fournisseur d'identités appartient.

    La page du profil de l'entité s'affiche.

  2. Dans le menu Afficher, sélectionnez Fournisseur d'identités.
  3. Modifiez les valeurs des attributs communs.

    Ces attributs définissent généralement l'identité du fournisseur lui-même.

    Type de fournisseur

    La valeur statique de cet attribut indique s'il s'agit d'un fournisseur hébergé ou distant.

    Description

    La valeur de cet attribut est la description fournie lors de la création de l'entité. Vous pouvez modifier la description initiale ou en ajouter une s'il n'y en a pas.

    Énumération des protocoles pris en charge

    Choisissez la version de Liberty Alliance Project Liberty Identity Federation Framework (Liberty ID-FF) prise en charge par cette entité.

    • urn:liberty:iff:2003-08 correspond à la version 1.2 de Liberty ID-FF.

    • urn:liberty:iff:2002-12 correspond à la version 1.1 de Liberty ID-FF.

    Liaison de mappage de l'identificateur du nom de serveur

    Le mappage de l'identificateur du nom permet à un fournisseur de services d'obtenir l'identificateur de nom d'une entité principale qui a été fédérée dans l'espace de noms d'un autre fournisseur de services. De cette façon, le fournisseur qui émet la demande peut communiquer avec l'autre fournisseur de services au sujet de l'entité principale sans qu'il y ait entre eux une fédération d'identité pour l'entité principale. Tapez un URI qui identifie le protocole de communication utilisé pour obtenir l'identificateur et cliquez sur Ajouter.


    Remarque – Actuellement, dans Access Manager, le mappage de l'identificateur du nom ne prend en charge que SOAP. Si cet attribut est utilisé, il doit avoir la valeur http://projectliberty.org/profiles/nim-sp-http .


    Clé de signature : Alias clé

    Les certificats sont stockés dans un fichier keystore JavaTM. Chaque certificat du fichier correspond à un alias qui permet de le rechercher. Tapez l'alias clé associé au certificat utilisé pour signer les demandes et les réponses.

    Clé de chiffrement : Alias clé

    Les certificats sont stockés dans un fichier keystore Java. Chaque certificat du fichier correspond à un alias qui permet de le rechercher. Tapez l'alias clé associé au certificat de sécurité du fournisseur.

    Clé de chiffrement : Taille de la clé

    Tapez la longueur des clés utilisées par le consommateur du service Web lors de l'interaction avec une autre entité.

    Clé de chiffrement : Méthode de chiffrement

    Choisissez la méthode de chiffrement. Les choix possibles sont les suivants :

    • Aucune

    • AES

    • DESede

    Chiffrement de l'identificateur de nom

    Cochez la case pour activer le chiffrement de l'identificateur de nom.

  4. Modifiez les valeurs des attributs des URL de communication.

    Ces attributs contiennent les emplacements auxquels des fournisseurs peuvent envoyer des transmissions spécialisées pour ce fournisseur d'identités.

    Point d'extrémité SOAP

    Tapez un URL qui pointe vers le récepteur de messages SOAP du fournisseur d'identités. Cette valeur communique l'emplacement du récepteur SOAP lors des communications hors navigateur.

    URL du service de connexion unique (SSO)

    Tapez un URL auquel les fournisseurs de services peuvent adresser les demandes de fédération et de connexion unique.

    Service de déconnexion unique

    Tapez l'URL auquel les fournisseurs de services peuvent envoyer les demandes de déconnexion. La déconnexion unique synchronise la fonctionnalité de déconnexion pour toutes les sessions authentifiées par ce fournisseur d'identités.

    Retour de déconnexion unique

    Tapez l'URL vers lequel le fournisseur d'identités va rediriger l'entité principale après la déconnexion.

    Service d'interruption de la fédération

    Tapez l'URL auquel le fournisseur de services va envoyer les demandes d'interruption de la fédération.

    Retour d'interruption de la fédération

    Tapez l'URL vers lequel le fournisseur d'identités va rediriger l'entité principale après l'interruption de la fédération.

    Service d'enregistrement du nom

    Tapez l'URL vers lequel le fournisseur de services va envoyer les demandes pour spécifier l'identificateur de nom qui sera utilisé lors de la communication avec ce fournisseur d'identités à propos d'une entité principale particulière. Ce service facultatif ne peut être implémenté qu'une fois une session de fédération établie.

    Retour d'enregistrement du nom

    Tapez l'URL vers lequel le fournisseur d'identités va rediriger l'entité principale une fois l'enregistrement de nom basé sur une redirection HTTP achevé.

  5. Modifiez les valeurs des attributs des profils de communication.

    Un profil Liberty Alliance Project définit la combinaison entre un contenu de message et le mécanisme utilisé pour son transport. Les attributs de profils de communication suivants définissent les profils utilisés par le fournisseur d'identités pour chaque fonctionnalité.

    Interruption de la fédération

    Sélectionnez le profil du fournisseur d'identités à utiliser pour signaler à d'autres fournisseurs une interruption de la fédération d'une entité principale.

    • HTTP Redirect

    • SOAP

    Déconnexion unique

    Sélectionnez le profil du fournisseur d'identités à utiliser pour signaler à d'autres fournisseurs une déconnexion d'une entité principale.

    • HTTP Redirect

    • HTTP Get

    • SOAP

    Enregistrement du nom

    Sélectionnez le profil d'autres fournisseurs à utiliser pour contacter ce fournisseur d'identités afin d'enregistrer un nouvel identificateur de nom pour une entité principale.

    • HTTP Redirect

    • SOAP

    Fédération/connexion unique

    Sélectionnez le profil de ce fournisseur d'identités à utiliser pour envoyer des réponses à des demandes d'authentification ou de fédération.

    • Poste navigateur (spécifie un protocole POST HTTP basé sur un navigateur)

    • Artéfact navigateur (spécifie un protocole basé sur SOAP hors navigateur).

    • LECP (spécifie un proxy client compatible Liberty)

  6. Sélectionnez l'un des cercles d'approbation disponibles à attribuer au fournisseur.

    Un fournisseur peut appartenir à un ou plusieurs cercles d'approbation. Cependant, un fournisseur sans cercle d'approbation spécifié ne peut pas participer à des communications basées sur les spécifications Liberty Alliance Project. Si aucun cercle d'approbation n'a été créé, vous pouvez définir cet attribut plus tard.

  7. Sélectionnez le contexte d’authentification à utiliser si le fournisseur d’identités ne reçoit pas d'informations dans le cadre d’une demande du fournisseur de services.

    Cette attribut fait correspondre les classes du contexte d'authentification dans les spécifications Liberty Alliance Project à des méthodes d'authentification disponibles au niveau du fournisseur d'identités. Cette valeur précise également le contexte d’authentification utilisé par le fournisseur de services lorsqu’un utilisateur inconnu tente d’accéder à des ressources protégées.

    Pris en charge

    Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.

    Référence du contexte

    Les classes de contexte d'authentification suivantes sont définies dans les spécifications Liberty Alliance Project :

    • Contrat mobile

    • ID numérique mobile

    • Mobile non enregistré

    • Mot de passe

    • Transport protégé par mot de passe

    • Session précédente

    • Carte à puce

    • Carte à puce PKI

    • Logiciel PKI

    • Jeton temps sync

    Clé

    Choisissez le type d'authentification avec lequel le contexte est mappé.

    Valeur

    Tapez l'option d'authentification.

    Priorité

    Choisissez un niveau de priorité dans le cas de contextes multiples.

  8. Choisissez parmi les fournisseurs de confiance disponibles et ajoutez-les à l'entité.

    Cette liste contient les entités configurées auxquelles des fournisseurs ont été ajoutés.

  9. Modifiez les valeurs relatives aux attributs de configuration de Federated Access Manager.

    Les attributs de configuration de Federated Access Manager définissent des informations relatives à cette instance hébergée de Federated Access Manager.

    Alias du fournisseur

    L'alias du fournisseur est le nom utilisé pour identifier le fournisseur hébergé dans un profil d'entité et pour définir s'il s'agit d'une configuration de fournisseur de services ou d'identités. Cette valeur ne doit correspondre à aucune autre et pouvoir être représentée dans un URL. Par exemple : sunAlias.

    Type d'authentification

    Sélectionnez le type de fournisseur à utiliser pour les demandes d'authentification en provenance d'un fournisseur hébergé localement.

    • Local spécifie que le fournisseur hébergé localement doit contacter un fournisseur d'identités local à réception d'une demande d'authentification (en général, lui-même).

    • Distant indique que le fournisseur hébergé localement doit contacter un fournisseur d'identités distant à réception d'une demande d'authentification.

    Contexte d'authentification par défaut

    Sélectionnez la classe du contexte d'authentification (méthode d'authentification) à utiliser par ce fournisseur d'identités si les informations ne font pas partie d'une demande d'un fournisseur de services. Cette valeur spécifie aussi la classe du contexte d'authentification à utiliser quand un utilisateur inconnu tente d'accéder à une ressource protégée du fournisseur de services et quand le fournisseur de services envoie une demande d'authentification. Les options sont les suivantes :

    • Mot de passe

    • ID numérique mobile

    • Carte à puce

    • Carte à puce PKI

    • Mobile non enregistré

    • Logiciel PKI

    • Session précédente

    • Contrat mobile

    • Jeton temps sync

    • Transport protégé par mot de passe

    Domaine

    Tapez une valeur pointant vers le domaine dans lequel ce fournisseur est configuré. Par exemple, /sp.

    URI version Liberty

    Tapez un URI qui spécifie la version de la spécification Liberty Alliance Project utilisée. La valeur par défaut est http://projectliberty.org/specs/v1 .

    Implémentation de l'identificateur de nom

    Ce champ définit la classe utilisée par un fournisseur de services pour participer à l'enregistrement de nom. L'enregistrement du nom est un profil qui permet aux fournisseurs de services d'indiquer l'identificateur de nom d'une entité principale qu'un fournisseur d'identités utilisera pour communiquer avec le fournisseur de services. Valeur : com.sun.identity.federation.services.util.FSNameIdentifierImpl .

    URL de la page d'accueil

    Tapez l'URL de la page d'accueil du fournisseur hébergé localement.

    URL de redirection en cas d'échec de connexion unique

    Tapez l'URL vers lequel l'entité principale sera redirigée en cas d'échec de la connexion unique.

    Émetteur d'assertion

    Tapez le nom de l'hôte émetteur de l'assertion. Cette valeur peut être le nom d'hôte de l'équilibreur de charge, si Access Manager se trouve derrière.

    Génération d'une offre de ressources de détection pour l'amorçage

    Cochez cette case si vous voulez qu'une offre de ressources Service de découverte soit générée pour l'amorçage pendant le traitement de connexion unique basé sur les spécifications Liberty Alliance Project.

    Fédération automatique

    La fédération automatique fédère des comptes de fournisseurs disparates d'un utilisateur sur la base d'un attribut commun. Cochez cette case pour activer la fédération automatique.

    Nom d'attribut commun pour la fédération automatique

    La valeur de cet attribut est utilisée en tant qu'attribut commun servant à fédérer automatiquement des comptes de fournisseurs disparates d'un utilisateur.

    Plug-in d'instructions comportant des attributs

    Spécifiez la classe de plug-in à utiliser pour ajouter des instructions d'attributs à une assertion générée pendant le traitement de connexion unique basé sur les spécifications Liberty Alliance Project.

    Mappage d'attributs de fournisseur d'identités

    Les valeurs définissent les correspondances utilisées par le plug-in de mappage des attributs par défaut. Les mappages de cet attribut doivent être configurés au format suivant :

    attribut-SAML=attribut-local

    Par exemple, EmailAddress=mail ou Address=postaladdress ).

  10. Fournissez les informations des attributs SAML.

    Ces attributs définissent des informations générales concernant les assertions SAML envoyées par le fournisseur d'identités.

    Intervalle d’assertion

    Tapez l'intervalle de temps (en secondes) pendant lequel une assertion émise par le fournisseur d'identités restera valide. Une entité principale restera authentifiée jusqu'à expiration de l'intervalle d'assertion.

    Intervalle de nettoyage

    Tapez l'intervalle de temps (en secondes) avant que les assertions stockées dans le fournisseur d'identités ne soient nettoyées.

    Délai d'artéfact

    Tapez l'intervalle de temps (en secondes) pour spécifier le délai d'expiration des artéfacts d'assertion.

    Limite d'assertion

    Tapez un nombre pour définir combien d'assertions peuvent être émises par un fournisseur d'identités ou combien d'assertions peuvent être stockées.

  11. Modifiez les valeurs des attributs des profils de l'organisation.

    Ces attributs donnent des informations de base qui peuvent être nécessaires lors d'une interaction avec une entité principale. Ils sont facultatifs.


    Remarque – Si l'attribut Noms contient une valeur, il faut donner des valeurs aux attributs Noms d'affichage et URL.


    Noms

    Entrez le nom officiel de l'organisation de l'entité, puis cliquez sur Ajouter. La valeur est définie au format locale| organization-name. Par exemple, en| example.com.

    Noms d'affichage

    Entrez le nom de l'organisation de l'entité qui s'affichera en premier, puis cliquez sur Ajouter. La valeur est définie au format locale|organization-display-name . Par exemple, fr|exemple.com.

    URL

    Entrez l'URL de l'organisation, puis cliquez sur Ajouter. La valeur est définie au format locale| organization-URL. Par exemple, en| http://www.example.com .

  12. Pour configurer les contacts pour le fournisseur, cliquez sur Nouveau contact.

    Cet attribut est facultatif. Pour plus d'informations, voir Ajout d'un contact à un fournisseur dans une entité fournisseur

  13. Cliquez sur Enregistrer pour terminer les modifications.