SAMLv2 ホストアフィリエイトのカスタマイズ

ホストアフィリエイトには、サービスプロバイダのグループが含まれています。アフィリエイトは、アフィリエイトの所有者によって作成、管理されています。アフィリエイトの所有者は、設定済みのプロバイダエンティティーからメンバープロバイダを選択します。アフィリエイトによって、ユーザーはグループ内の関連付けられたサイトどうしを連携させることができます。選択されたプロバイダは、アフィリエイトのメンバーとして、または個別のプロバイダとして、サービスを起動できます。サービスがアフィリエイトメンバーとして起動された場合は、1 つのサービスプロバイダがアフィリエイトを代表してユーザーの認証要求を発行することがあります。認証がセキュリティー保護されている場合、ユーザーはアフィリエイトのすべてのメンバーでシングルサインオンを実現できます。

ホストアフィリエイトプロバイダは、アフィリエイトを構成する 1 つ以上のプロバイダエンティティーのグループ化を定義するメタデータを保持します。アフィリエイトにはどのプロバイダの設定情報も含まれず (それらはプロバイダエンティティーで定義される)、アフィリエイト自身の設定情報だけが含まれます。同じトラストサークルに複数のサービスプロバイダおよびアイデンティティープロバイダが存在する場合は、アフィリエイトエンティティーを使用することにより、一般的な共有サービスのために異なる名前識別子を生成せずに済みます。

ホストアフィリエイトには、カスタマイズ用に次の属性が含まれています。

メタエイリアス

設定するプロバイダの metaAlias を指定します。metaAlias は、プロバイダのエンティティー識別子と配置されている組織を特定するために使用されます。値は、レルムまたは組織 (OpenSSO に SAML v2 Plug-in for Federation Servicesがインストールされているかどうかによる) を表す文字列と、スラッシュ「/」およびプロバイダ名を組み合わせたものです。次に例を示します。/suncorp/travelprovider


注意 – metaAlias で使用する名前に / を含めることはできません。


メンバー

プロバイダは、トラストサークルのメンバーである必要があります。メンバーでない場合は、Liberty ベースの通信に参加できません。プロバイダは、1 つ以上のアフィリエイトに属することができます。「新しい値」フィールドにプロバイダのエンティティー ID を入力し、「追加」をクリックします。

証明書エイリアス

この属性は、プロバイダ用の証明書エイリアス要素を定義します。「署名」は、キーストアで正しい署名証明書を見つけるために使用されるプロバイダ証明書エイリアスを指定します。「暗号化」は、キーストアで正しい暗号化証明書を見つけるために使用されるプロバイダ証明書エイリアスを指定します。