SAMLv2 서비스 공급자에는 다음과 같은 속성 그룹이 포함되어 있습니다.
다음 SAMLv2 서비스 공급자 요청 또는 응답에서 서명을 사용할 확인란을 선택합니다.
서명된 인증 요청 |
이 서비스 공급자에서 받은 모든 인증 요청에 서명해야 합니다. |
서명된 명제 |
이 서비스 공급자에서 받은 모든 명제에 서명해야 합니다. |
서명된 POST 응답 |
Identity 공급자가 PostResponse 요소에 서명해야 합니다. |
아티팩트 응답 |
Identity 공급자가 ArtifactResponse 요소에 서명해야 합니다. |
로그아웃 요청 |
Identity 공급자가 LogoutRequest 요소에 서명해야 합니다. |
로그아웃 응답 |
Identity 공급자가 LogoutResponse 요소에 서명해야 합니다. |
이름 아이디 요청 관리 |
Identity 공급자가 ManageNameIDRequst 요소에 서명해야 합니다. |
이름 아이디 응답 관리 |
Identity 공급자가 ManageNameIDResponse 요소에 서명해야 합니다. |
다음 요소에서 암호화를 사용할 확인란을 선택합니다.
속성 |
Identity 공급자가 모든 AttributeStatement 요소를 암호화해야 합니다. |
명제 |
Identity 공급자가 모든 Assertion 요소를 암호화해야 합니다. |
NameID |
Identity 공급자가 모든 NameID 요소를 암호화해야 합니다. |
이 속성은 서비스 공급자의 인증서 별칭 요소를 정의합니다. 서명은 키 저장소에서 올바른 서명 인증서를 찾는 데 사용되는 공급자 인증서 별칭을 지정합니다. 암호화는 키 저장소에서 올바른 암호화 인증서를 찾는 데 사용되는 공급자 인증서 별칭을 지정합니다.
서비스 공급자에서 지원되는 이름 식별자 형식을 정의합니다. 이름 식별자는 공급자가 한 사용자와 관련하여 서로 통신하는 방법입니다. 단일 사인온 상호 작용은 다음과 같은 유형의 식별자를 지원합니다.
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
영구 식별자는 특정 사용자의 데이터 저장소 항목에 두 속성의 값으로 저장되어 있습니다. 일시적 식별자는 임시로 사용되며 사용자의 영구 데이터 저장소에는 데이터가 기록되지 않습니다.
이 속성은 SAMLv2 정의 인증 컨텍스트 클래스를 서비스 공급자에서 사용 가능한 인증 메소드에 매핑합니다.
요청된 인증 컨텍스트를 만드는 데 사용되는 SPAuthnContextMapper 인터페이스 구현을 지정합니다. 기본 구현은 com.sun.identity.saml2.plugins.DefaultSPAuthnContexteMapper입니다.
Identity 공급자가 지원하는 경우 인증 컨텍스트 클래스 옆에 있는 확인란을 선택합니다.
SAMLv2 정의 인증 컨텍스트 클래스는 다음과 같습니다.
InternetProtocol
InternetProtocolPassword
Kerberos
MobileOneFactorUnregistered
MobileTwoFactorUnregistered
MobileOneFactorContract
MobileTwoFactorContract
비밀번호
Password-protectedTransport
Previous-Session
X509
PGP
SPKI
XMLDSig
스마트 카드
스마트 카드 PKI
소프트웨어 PKI
텔레포니
Nomad 텔레포니
Personal 텔레포니
Authenticaion 텔레포니
SecureRemotePassword
TLSClient
시간 동기화 토큰
지정되지 않음
OpenSSO Authentication Framework에 정의된 인증 수준에 매핑되는 값이며 양수로 지정합니다. 인증 수준은 인증 메소드를 신뢰하는 정도를 나타냅니다.
이 프레임워크에서 각 서비스 공급자는 기본 인증 컨텍스트(기본 설정된 인증 방법)로 구성되어 있습니다. 하지만 공급자가 할당되어 있는 인증 컨텍스트를 정의된 인증 수준에 따른 인증 컨텍스트로 변경할 수도 있습니다. 예를 들어 공급자 B가 인증 수준 3으로 로컬 세션을 생성하려면 Identity 공급자가 해당 수준에 할당된 인증 컨텍스트로 사용자를 인증해야 합니다이 쿼리 매개 변수 값은 Identity 공급자가 사용할 인증 컨텍스트를 결정합니다.
이 등록 정보의 값과 비교한 경우 결과로 어떤 인증 컨텍스트가 나와야 하는지를 지정합니다. 사용 가능한 값은 다음과 같습니다.
정확함의 경우 명제의 인증 컨텍스트 명령문이 지정된 인증 컨텍스트 중 최소 하나와 정확하게 일치해야 합니다.
최소의 경우 명제의 인증 컨텍스트 명령문이 지정된 인증 컨텍스트 중 강력한 컨텍스트와 비교하여 해당 수준 이상으로 강력해야 합니다(Identity 공급자가 지정한 대로).
최대의 경우 명제의 인증 컨텍스트 명령문보다 지정된 모든 인증 컨텍스트가 강력해야 합니다.
보다 나음의 경우 명제의 인증 컨텍스트 명령문이 지정된 모든 인증 컨텍스트보다 강력해야 합니다.
기본값은 정확함입니다.
명제는 특정 기간 동안 유효하며 그 이전과 이후에는 유효하지 않습니다. 이 속성은 notBefore 값의 점진적 간격(초)을 지정합니다. 기본값은 300이며notAfter 값과는 관련이 없습니다.
기본 인증을 사용하면 SOAP 엔드포인트를 보호할 수 있습니다. 이러한 엔드포인트에 액세스하는 공급자는사용자 이름 및 비밀번호 등록 정보를 사용하여 사용자와 비밀번호를 정의해야 합니다
이 값은 기본 속성 매퍼 플러그인에서 사용하는 매핑을 정의하는 값을 지정합니다. 기본 플러그인 클래스는 com.sun.identity.saml2.plugins.DefaultSPAttributeMapper입니다.
매핑은 다음 형식으로 구성해야 합니다.
SAML-attribute=local-attribute
예를 들어, EmailAddress=mail 또는 Address=postaladdress입니다. 해당 매핑을 [새 값]으로 입력하고 [추가]를 누르십시오.
이 속성을 사용하는 경우 자동 연합은 공통 속성에 기초한 사용자의 다른 공급자 계정을 자동으로 연합합니다. [속성] 필드는 자동 연합을 사용하는 경우 사용자의 다른 공급자 계정을 일치시키는 데 사용하는 속성을 지정합니다.
원격 사용자 계정을 단일 사인온용 로컬 사용자 계정에 매핑하는 데 사용할 AccountMapper 인터페이스의 구현을 지정합니다. 기본값은 com.sun.identity.saml2.plugins.DefaultSPAccountMapper(기본 구현)입니다.
이 속성은 아티팩트의 메시지 인코딩 형식을 URI 또는 FORM으로 정의합니다.
이 속성은 모든 Identity 공급자 사용자가 일시적 이름 식별자를 사용하여 단일 사인온을 수행하는 경우 서비스 공급자에서 매핑할 사용자의 식별자를 지정합니다.
로컬 인증 URL은 로컬 로그인 페이지의 URL을 지정합니다.
중간 URL은 인증 후 및 원래 요청의 URL 전에 지정할 수 있는 URL을 지정합니다. 사용자 계정을 자동 생성한 후 표시되는 계정 생성 성공 페이지를 예로 들 수 있습니다.
외부 응용 프로그램 로그아웃 URL은 외부 응용 프로그램의 로그아웃 URL을 정의합니다. 서버가 원격 파트너로부터 로그아웃 요청을 받으면 모든 쿠키를 사용하여 백 채널 HTTP POST를 통해 로그아웃 URL로 요청이 전송됩니다. 쿼리 매개 변수 appsessionproperty(세션 등록 정보 이름으로 설정됨)가 URL에 포함된 경우 선택적으로 사용자 세션 등록 정보를 HTTP 헤더 및 POST 매개 변수로 보낼 수 있습니다.
성공적인 SAML v2 작업(단일 사인온, 단일 로그아웃 또는 연합 종료) 후에 페이지가 표시되는데,이 페이지는 일반적으로 원래 요청된 자원이며 RelayState 요소를 사용하여 시작 요청에 지정됩니다. RelayState를 지정하지 않으면 이 defaultRelayState 등록 정보의 값이 표시됩니다.
주의 – RelayState 또는 defaultRelayState에 특수 문자(예: &)가 있으면 URL 인코딩해야 합니다. 예를 들어 RelayState의 값이 http://www.sun.com/apps/myapp.jsp?param1=abc¶m2=xyz이면 URL은 다음과 같이 인코딩되어야 하며
http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz
그런 다음 URL에 추가되어야 합니다. 예를 들어 단일 사인온 URL을 시작한 서비스 공급자는 다음과 같습니다.
http://host:port/ deploy-uri/saml2/jsp/spSSOInit.jsp?metaAlias=/sp&idpEntityID=http://www.idp.com&RelayState=http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz
연합 프로세스 중에 응용 프로그램 관련 처리를 추가하는 데 사용되는com.sun.identity.federation.plugins.FederationSPAdapter인터페이스의 구현 클래스를 정의합니다.
구성할 공급자의 메타 별칭을 지정합니다. 메타 별칭은 공급자의 엔티티 식별자 및 해당 공급자가 있는 조직을 찾는 데 사용됩니다. 이 값은 영역 또는 조직 이름(연합 서비스용 SAML v2 플러그인이 OpenSSO에 설치되어 있는지 여부에 따라 달라짐)에 슬래시가 연결되어 있고 공급자 이름이 조합된 문자열입니다. 예를 들어 /suncorp/travelprovider와 같습니다.
주의 – 메타 별칭에 사용되는 이름에는 /를 사용할 수 없습니다.
단일 로그아웃 서비스는 서비스 공급자가 인증한 모든 세션에 대한 로그아웃 기능을 동기화합니다.
위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 응답 위치는 예상 응답 공급자 URL을 지정합니다. 바인딩 유형은 다음과 같습니다.
HTTP Redirect
POST
SOAP
이 서비스는 기본에 대한 새 이름 식별자를 지정하기 위해 서비스 공급자와 통신할 때 사용할 URL을 정의합니다. 연합 세션이 설정된 후에만 등록을 수행할 수 있습니다.
위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 응답 위치는 예상 응답 공급자 URL을 지정합니다. 바인딩 유형은 다음과 같습니다.
HTTP Redirect
POST
SOAP
이 서비스는 서비스 공급자가 Identity 공급자로부터 받은 응답을 처리합니다. 서비스 공급자에서 사용자를 인증하려면 Identity 공급자에 인증 요청을 보냅니다.
HTTP-Artifact는 브라우저가 아닌 SOAP 기반 프로토콜을 지정합니다.
HTTP-Post는 브라우저 기반 HTTP POST 프로토콜을 지정합니다.
PAOS는 PAOS 바인딩의 URL 위치를 정의합니다.
위치는 요청을 보낼 대상 공급자의 URL을 지정합니다. 색인은 표준 메타데이터로 URL을 지정합니다. 기본값은 바인딩에 사용할 기본 URL입니다.
SAE(Secure Attribute Exchange) 요청을 처리할 수 있는 서비스 공급자의 URL 엔드포인트를 정의합니다. 이 URL이 구성되지 않고 비어 있는 경우 SAE 단일 사인온을 사용할 수 없습니다. 정상적인 SAMLv2 단일 사인온 응답이 해당 서비스 공급자로 전송됩니다.
SAE 전역 로그아웃 요청을 처리할 수 있는 서비스 공급자의 URL 엔드포인트를 정의합니다.
이 속성은 응용 프로그램 보안 구성을 정의합니다. 각 응용 프로그램에는 하나의 항목이 있어야 합니다. 각 항목의 형식은 다음과 같습니다.
url=SPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret
IDP 목록 검색기 SPI의 구현 클래스를 정의합니다. 이 속성은 ECP에서 신뢰할 수 있는 기본 Identity 공급자 목록을 반환합니다.
IDPList 요소가 정확하지 않는 경우 정확한 Identity 공급자 목록을 검색하는 데 사용할 수 있는 URI 참조를 지정합니다.
연결할 ECP의 Identity 공급자 목록을 정의합니다. 이 속성은 IDP 검색기의 기본 구현에서 사용됩니다(예: com.sun.identity.saml2.plugins.ECPIDPFinder).
프록시 인증 구성 속성은 동적 Identity 공급자 프록시의 값을 정의합니다. 서비스 공급자의 프록시 인증을 활성화할 확인란을 선택합니다.
프록시 Identity 공급자를 찾는 데 소개를 사용하려면 이 확인란을 선택합니다.
프록시 인증에 사용할 수 있는 Identity 공급자의 최대 수를 입력합니다.
프록시 인증에 사용할 수 있는 Identity 공급자 목록을 추가합니다. [새 값]에 해당 공급자의 식별자로 정의된 URI를 입력하고 [추가]를 누릅니다.