Personnalisation d'un fournisseur de services ID-FF

Les attributs du fournisseur de services ID-FF sont organisés comme suit :

Attributs communs
Type de fournisseur

La valeur statique de cet attribut est le type de fournisseur configuré : hébergé ou distant.

Description

Cet attribut est une description du fournisseur de services.

Énumération des protocoles pris en charge

Choisissez la version de Liberty ID-FF prise en charge par ce fournisseur.

Clé de signature

Définit l'alias de certificat de sécurité utilisé pour signer les demandes et les réponses. Les certificats sont stockés dans un fichier keystore Java. Chaque certificat est mappé à un alias utilisé pour récupérer le certificat.

Clé de chiffrement

Définit l'alias de certificat de sécurité utilisé pour le chiffrement. Les certificats sont stockés dans un fichier keystore Java. Chaque certificat est mappé à un alias utilisé pour récupérer le certificat.

Chiffrement de l'identificateur de nom

Cochez la case pour activer le chiffrement de l'identificateur de nom.

Requête d'authentification de signature

Si cet attribut est activé, le fournisseur de services va signer toutes les demandes d'authentification.

URL de communication
Extrémité SOAP

Définit un URI pointant vers le récepteur de messages SOAP du fournisseur de services. Cette valeur communique l'emplacement du récepteur SOAP lors des communications hors navigateur.

Service de déconnexion unique

Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les demandes de déconnexion. La déconnexion unique synchronise la fonctionnalité de déconnexion pour toutes les sessions authentifiées par le fournisseur d'identités.

Retour de déconnexion unique

Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les réponses de déconnexion unique.

Service d'interruption de la fédération

Définit l'URL auquel le fournisseur d'identités va envoyer les demandes d'interruption de la fédération.

Retour d'interruption de la fédération

Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les réponses d'interruption de la fédération.

Service d'enregistrement du nom

Définit l'URL qui sera utilisé lors de la communication avec le fournisseur d'identités pour spécifier le nouvel identificateur de nom de l'entité principale. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)

Retour d'enregistrement du nom

Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les réponses d'enregistrement de nom. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)

URL de consommateur d'assertion

Définit l'URL auquel le fournisseur d'identités peut envoyer des assertions SAML.

ID de l'URL du service consommateur d'assertion

Si l'attribut commun Énumération des protocoles pris en charge a la valeur urn:liberty:iff:2003-08, tapez l'ID nécessaire.

Définir l'URL du service consommateurs d'assertion comme URL par défaut

Cochez cette case pour utiliser l'URL du service consommateur d'assertion comme valeur par défaut si aucun identificateur n'est fourni dans la demande.

Profils de communication
Interruption de la fédération

Sélectionnez un profil pour notifier aux autres fournisseurs l'interruption de la fédération d'une entité principale :

Déconnexion unique

Sélectionnez un profil pour notifier aux autres fournisseurs la déconnexion d'une entité principale :

Enregistrement du nom

Sélectionnez un profil pour notifier aux autres fournisseurs l'enregistrement du nom d'une entité principale :

Profil SSO pris en charge

Sélectionnez un profil pour envoyer les demandes d'authentification :

Configuration du fournisseur de services
Alias du fournisseur

Définit le nom d'alias du fournisseur de services local.

Type d'authentification

Sélectionnez le fournisseur à utiliser pour les demandes d'authentification émises par un fournisseur hébergé localement :

Authentification forcée du fournisseur d'identités

Cochez cette case pour indiquer que le fournisseur d'identités doit se réauthentifier (même pendant une session en direct) lorsqu'il reçoit une nouvelle demande d'authentification. Par défaut, cet attribut est activé.

Demander que le fournisseur d'identités soit passif

Cochez cette case pour spécifier que le fournisseur d'identités ne doit pas interagir avec l'entité principale, mais avec l'utilisateur.

Enregistrement du nom après la fédération

Lorsqu'elle est activée, cette option permet à un fournisseur de services de participer à l'enregistrement du nom après la fédération.

Stratégie d'ID de nom

Énumération permettant au demandeur de décider de la stratégie d'identification de nom à appliquer au fournisseur d'identités.

Fédération d'affiliation

Cochez cette case pour activer la fédération d'affiliation.

État du fournisseur

Définit si le fournisseur de services est actif ou inactif. L'option Actif (par défaut) indique que le fournisseur de services peut traiter des demandes et générer des réponses.

Répond avec

Spécifie le type d'instructions que le fournisseur de services peut générer. Par exemple, lib:AuthenticationStatement.

URL de service
Liste des URL de la page des cercles de confiance

Définit l'URL qui répertorie tous les cercles de confiance auxquels le fournisseur appartient.

Fédérer l'URL de la page

Spécifie l'URL qui effectue l'opération de fédération.

URL de la page d'accueil

Définit l'URL de la page d'accueil du fournisseur d'identités.

URL de redirection en cas d'échec de la connexion unique

Tapez l'URL vers lequel une entité principale est redirigée en cas d'échec de la connexion unique.

URL d'interruption

Définit l'URL vers lequel une entité principale est redirigée une fois la fédération interrompue.

URL de la page d'erreurs

Définit l'URL vers lequel une entité principale est dirigée en cas d'erreur.

URL de déconnexion

Définit l'URL vers lequel une entité principale est dirigée après la déconnexion.

Plug-ins
Adaptateur fournisseur de services

Définit la classe d'implémentation de l'interface com.sun.identity.federation.plugins.FSSPAdapter. La valeur par défaut est :

com.sun.identity.federation.plugins.FSDefaultSPAdapter

Env d'adaptateur SP fédération

Définit la liste des propriétés d'environnement à utiliser par la classe d'implémentation SPI de l'adaptateur du fournisseur de services.

Classe de fournisseurs utilisateurs

Spécifie la classe "plug-able" utilisée pour proposer des opérations telles que la recherche d'un utilisateur, l'obtention d'attributs utilisateur, etc. La valeur par défaut est :

com.sun.identity.federation.accountmgmt.DefaultFSUserProvider

Implémentation de l'identificateur de nom

Ce champ définit la classe utilisée par un fournisseur de services pour participer à l'enregistrement de nom. L'enregistrement du nom est un profil qui permet aux fournisseurs de services d'indiquer l'identificateur de nom d'une entité principale qu'un fournisseur d'identités utilisera pour communiquer avec le fournisseur de services. The value is com.sun.identity.federation.services.util.FSNameIdentifierImpl .

Mappeur d'attributs de fournisseur de services
Classe de mappeur d'attributs

Classe utilisée pour mapper des attributs utilisateur définis localement à des attributs figurant dans l'assertion SAML. Il n'y a pas de classe par défaut.

Mappage d'attributs de fournisseur de services

Spécifiez des valeurs pour définir les correspondances utilisées par le plug-in de mappage des attributs par défaut spécifié plus haut. Les mappages doivent avoir le format suivant :

SAML-attribute=local-attribute

Par exemple, Email=emailaddress ou Address=postaladdress. Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.

Fédération automatique
Fédération automatique

Cochez cette case pour activer la fédération automatique.

Nom d'attribut commun pour la fédération automatique

Définit le nom d'attribut LDAP commun de l'utilisateur, par exemple telephonenumber. Il permet de créer une instruction comportant l'attribut de fédération automatique. Lors de la création d'une instruction d'attribut de fédération automatique, la valeur de cet attribut est utilisée. L'instruction contiendra l'élément attribut et cet attribut courant comme valeur.

Contexte d'authentification

Cet attribut définit la classe du contexte d'authentification par défaut (méthode d'authentification) du fournisseur de services. Cette méthode sera systématiquement appelée lorsque le fournisseur de services envoie une demande d'authentification. Cette valeur précise également le contexte d’authentification utilisé par le fournisseur de services lorsqu’un utilisateur inconnu tente d’accéder à des ressources protégées. Les options sont les suivantes :

Pris en charge

Cochez la case en regard de la classe du contexte d'authentification si le fournisseur de services l'autorise.

Référence du contexte

Les classes de contexte d'authentification Liberty sont :

Niveau

Choisissez un niveau de priorité dans le cas de contextes multiples.

Configuration de l'authentification de proxy

Les attributs de configuration de l'authentification par proxy définissent les valeurs de la création de proxy dynamique des fournisseurs.

Authentification de proxy

Cochez la case pour activer l'authentification par proxy d'un fournisseur de services.

Liste des fournisseurs d'identités proxy

Saisissez l'identificateur d'un ou de plusieurs fournisseurs d'identités, à utiliser pour l'authentification par proxy dans le champ Nouvelle valeur, puis cliquez sur Ajouter. La valeur est un URI défini comme l'identificateur du fournisseur.

Nombre max. de serveurs proxy

Indiquez le nombre maximum de fournisseurs d'identités pouvant être utilisés pour l'authentification par proxy.

Utiliser un cookie d'introduction pour la création de proxys

Cochez cette case pour utiliser des cookies d'introduction afin d'identifier le fournisseur d'identités jouant le rôle de proxy.