So ändern Sie einen Host-Dienstanbieter in einer Anbieter-Entity

Nach dem Erstellen einer Entity und dem Hinzufügen eines Dienstanbieters können Sie das Profil des Dienstanbieters bearbeiten. Hierbei ist es möglicherweise erforderlich, Werte zu Attributen hinzuzufügen, die beim anfänglichen Hinzufügen des Dienstanbieters nicht konfiguriert werden konnten, oder konfigurierte Daten zu ändern. Der Ausgangspunkt ist "Entities" in der Verbindungsschnittstelle.

  1. Klicken Sie auf den Namen einer konfigurierten Anbieter-Entity, um deren Profil zu ändern.
  2. Wählen Sie im Menü "Ansicht" die Option "Dienstanbieter" aus.
  3. Ändern Sie die Werte für die allgemeinen Attribute.

    Allgemeine Attribute enthalten Werte, die den Identity-Anbieter selbst allgemein beschreiben.

    Anbietertyp

    Der statische Wert dieses Attributs legt fest, ob es sich um einen Host- oder einen Remote-Anbieter handelt.

    Beschreibung

    Der Wert dieses Attributs ist die Beschreibung, die Sie bei der Erstellung der Entity eingegeben haben. Sie können die ursprünglich eingegebene Beschreibung ändern bzw. eine hinzufügen, wenn noch keine vorhanden ist.

    Protokollunterstützungsaufzählung

    Wählen Sie die von dieser Entity unterstützte Version von Liberty Alliance Project Liberty Identity Federation Framework (Liberty ID-FF) aus.

    • urn:liberty:iff:2003-08 bezieht sich auf Liberty ID-FF-Version 1.2.

    • urn:liberty:iff:2002-12 bezieht sich auf Liberty ID-FF-Version 1.1.

    Zuordnungs-Binding Servernamen-ID

    Durch die Namensbezeichnerzuordnung kann ein Dienstanbieter einen Namensbezeichner für einen Principal erhalten, der sich im Namespace eines anderen Dienstanbieters zusammengeschlossen hat. So kann der Anbieter, von dem die Anforderung ausgeht, mit dem anderen Dienstanbieter über den Principal kommunizieren, ohne dass eine Identity-Verbindung für den Principal zwischen ihnen vorliegt. Geben Sie einen URI an, der das zum Ermitteln des Bezeichners verwendete Protokoll angibt, und klicken Sie auf "Hinzufügen".


    Hinweis – Derzeit unterstützt das Profil für die Namensbezeichnerzuordnung in Access Manager nur SOAP. Bei Verwendung dieses Attributs muss dieser Wert wie folgt lauten: http://projectliberty.org/profiles/nim-sp-http.


    Signaturschlüssel: Schlüsselalias

    Zertifikate werden in einer Java-Keystore-Datei gespeichert. Jedes Zertifikat in der Datei wird einem Alias zugeordnet, der dazu verwendet wird, das betreffende Zertifikat abzurufen. Geben Sie den Schlüssel-Alias ein, der dem Zertifikat zugeordnet ist, das zum Signieren von Anforderungen und Antworten verwendet wird.

    Verschlüsselungsschlüssel: Schlüsselalias

    Zertifikate werden in einer Java-Keystore-Datei gespeichert. Jedes Zertifikat in der Datei wird einem Alias zugeordnet, der dazu verwendet wird, das betreffende Zertifikat abzurufen. Geben Sie den Schlüssel-Alias ein, der dem Sicherheitszertifikat des Anbieters zugeordnet ist.

    Verschlüsselungsschlüssel: Schlüsselgröße

    Geben Sie die Schlüssellänge ein, die für die Interaktion eines Webdienstbenutzers mit einer anderen Entity verwendet wird.

    Verschlüsselungsschlüssel: Verschlüsselungsmethode

    Wählen Sie eine Verschlüsselungsmethode aus. Zur Auswahl stehen:

    • Keine

    • AES

    • DESede

    Verschlüsselung des Namensbezeichners

    Aktivieren Sie dieses Kontrollkästchen, um die Verschlüsselung des Namensbezeichners zu aktivieren.

  4. Ändern Sie die Werte für die Kommunikations-URL-Attribute.

    Kommunikations-URL-Attribute enthalten Orte, an die die Anbieter Übertragungen senden können, die für den betreffenden Identity-Anbieter vorgesehen sind.

    SOAP-Endpunkt

    Geben Sie einen URL für den SOAP-Nachrichtenempfänger des Identity-Anbieters ein. Dieser Wert legt die Adresse des SOAP-Empfängers für Kommunikationen fest, die nicht über einen Browser erfolgen.

    Einzelabmeldungsdienst

    Geben Sie einen URL ein, an den Dienstanbieter Abmeldeanforderungen senden können. Die Einzelabmeldung synchronisiert die Abmeldefunktion über alle von diesem Identity-Anbieter authentifizierten Sitzungen.

    Umleitungs-URL für Einzelabmeldung

    Geben Sie einen URL ein, an den der Identity-Anbieter den Principal nach einer Abmeldung umleiten kann.

    Verbindungstrennungsdienst

    Geben Sie einen URL ein, an den Dienstanbieter Verbindungstrennungsanforderungen senden können.

    Umleitungs-URL für Verbindungstrennung

    Geben Sie einen URL ein, an den der Identity-Anbieter den Principal nach einer Verbindungstrennung umleiten kann.

    Namensregistrierungsdienst

    Geben Sie einen URL ein, an den Dienstanbieter Anforderungen zur Angabe eines Namensbezeichners senden können, der für die Kommunikation mit dem Identity-Anbieter über einen bestimmten Principal verwendet wird. Dieser optionale Dienst kann erst nach der Einrichtung einer Verbindungssitzung implementiert werden.

    Umleitungs-URL für Namensregistrierung

    Geben Sie einen URL ein, an den der Identity-Anbieter den Principal nach einer HTTP Redirect-basierten Namensregistrierung umleitet.

  5. Ändern Sie die Werte für die Kommunikationsprofilattribute.

    Ein Liberty Alliance Project-Profil legt die Kombination aus dem Inhalt einer Nachricht und dem zu ihrem Transport verwendeten Mechanismus fest. Die folgenden Kommunikationsprofilattribute legen die Profile fest, die vom Identity-Anbieter für die einzelnen Funktionen verwendet werden.

    Verbindungstrennung

    Wählen Sie ein Profil aus, das der Identity-Anbieter verwenden kann, um andere Anbieter über die Verbindungstrennung eines Principals zu unterrichten.

    • HTTP Redirect

    • SOAP

    Einzelabmeldung

    Wählen Sie ein Profil aus, das der Identity-Anbieter verwenden kann, um andere Anbieter über die Abmeldung eines Principals zu unterrichten.

    • HTTP Redirect

    • HTTP Get

    • SOAP

    Namensregistrierung

    Wählen Sie ein Profil aus, das andere Anbieter verwenden können, wenn sie Kontakt mit dem betreffenden Identity-Anbieter aufnehmen, um einen neuen Namensbezeichner für einen Principal zu registrieren.

    • HTTP Redirect

    • SOAP

    Single Sign-On/Verbindung

    Wählen Sie das Profil aus, das dieser Identity-Anbieter beim Senden von Antworten zur Authentifizierung oder von Verbindungsanforderungen verwenden soll.

    • Browser-Veröffentlichung (Browser-basiertes HTTP POST-Protokoll)

    • Browser-Produkt (nicht Browser-basiertes SOAP-Protokoll)

    • LECP (Liberty-fähiger Client-Proxy)

  6. Wählen Sie einen der verfügbaren Circles of Trust aus, der dem Anbieter zugewiesen werden soll.

    Ein Anbieter kann zu mehreren Circles of Trust gehören. Ein Anbieter, für den kein Circle of Trust angegeben ist, kann jedoch nicht an Kommunikationen teilnehmen, die auf den Liberty Alliance Project-Spezifikationen beruhen. Wenn keine Circles of Trust erstellt wurden, können Sie dieses Attribut später definieren.

  7. Geben Sie für jeden Kontextverweis im Authentifizierungskontext-Attribut eine positive Zahl in das Feld "Ebene" ein.

    Die Zahl entspricht der für das Authentifizierungsmodul festgelegten Authentifizierungsebene. Der Benutzer wird zu einem Modul mit der definierten Authentifizierungsebene umgeleitet.

  8. Wählen Sie einen der zur Verfügung stehenden vertrauenswürdigen Anbieter aus und fügen Sie ihn der Entity hinzu.

    Die Liste enthält konfigurierte Entities mit Anbietern.

  9. Ändern Sie die Werte für die Dienstanbieterattribute.

    Dienstanbieterattribute legen allgemeine Informationen zum Dienstanbieter fest.

    Assertion Consumer-URL

    Geben Sie einen URL zu dem Endpunkt ein, der alle SAML-Assertionen empfängt und verarbeitet, die an den Dienstanbieter gesendet werden.

    URL-ID des Assertion Consumer-Dienstes

    Wenn der Wert des allgemeinen Attributs der Protokollunterstützung urn:liberty:iff:2003-08 lautet, geben Sie die erforderliche ID ein.

    URL des Assertion Consumer-Dienstes als Standard festlegen

    Aktivieren Sie dieses Kontrollkästchen, wenn Sie den URL des Assertion Consumer-Dienstes als Standardwert verwenden möchten, falls eine Anforderung keinen Bezeichner enthält.

    Authentifizierungsanforderung signieren

    Aktivieren Sie dieses Kontrollkästchen, wenn der Dienstanbieter Authentifizierungsanforderungen immer signieren soll.

    Namensregistrierung nach Verbindung

    Aktivieren Sie dieses Kontrollkästchen, um einem Dienstanbieter die Teilnahme an der Namensregistrierung zu ermöglichen, nachdem die Verbindung mit einem Principal hergestellt wurde.

    Namens-ID-Richtlinie

    Wählen Sie die Option aus, die dem anfordernden Benutzer Einfluss auf die Namens-ID-Richtlinie beim Identity-Anbieter gewährt. Zur Auswahl stehen folgende Optionen:

    Keine

    Der Identity-Anbieter gibt den bzw. die Namensbezeichner der Verbindung zurück, die zwischen dem Identity-Anbieter und dem anfordernden Dienstanbieter bzw. der Partnergruppe des Principals besteht. Falls keine Verbindung besteht, wird ein Fehler zurückgegeben.

    Einmalig

    Der Identity-Anbieter gibt nach der Verbindung einen temporären, einmaligen Bezeichner für den Principal aus.

    Föderiert

    Der Identity-Anbieter kann eine neue Identitätsverbindung starten, wenn für den Principal noch keine Verbindung besteht.

    Affiliation Federation (Partnerverbindung)

    Aktivieren Sie dieses Kontrollkästchen, wenn Sie die Zuordnungsföderierung aktivieren möchten.

  10. Bearbeiten Sie Werte für die Attribute der Federated Access Manager-Konfiguration.

    Federated Access Manager-Konfigurationsattribute legen Informationen zu dieser Host-Instanz von Access Manager fest.

    Dienstanbieter-Adapter

    Definiert die Implementierungsklasse für com.sun.identity.federation.plugins.FederationSPAdapter , die zum Hinzufügen anwendungsspezifischer Verarbeitungsschritte während des Verbindungs-Vorgangs (Federation) verwendet wird.

    Anbieter-Alias

    Der Anbieter-Alias ist ein Name, der verwendet wird, um den Host-Anbieter innerhalb eines Entity-Profils zu identifizieren und zu bestimmen, ob es sich um einen Dienstanbieter oder eine Identity-Anbieter-Konfiguration handelt. Der Wert muss eindeutig sein und als URL dargestellt werden können. Beispiel: sunAlias.

    Authentifizierungstyp

    Wählen Sie den Anbietertyp aus, der für Authentifizierungsanforderungen eines lokalen Host-Anbieters verwendet werden soll.

    • Lokal legt fest, dass der lokale Host-Anbieter bei Empfang einer Authentifizierungsanforderung einen lokalen Identity-Anbieter (im Prinzip sich selbst) kontaktiert.

    • Remote legt fest, dass der lokale Host-Anbieter bei Empfang einer Authentifizierungsanforderung einen Remote-Identity-Anbieter kontaktiert.

    Standardmäßiger Authentifizierungskontext

    Wählen Sie die Klasse des Authentifizierungskontexts (Authentifizierungsmethode) aus, die von diesem Identity-Anbieter verwendet werden soll, wenn die Informationen nicht im Rahmen einer Dienstanbieter-Anforderung empfangen wurden. Dieser Wert gibt außerdem an, welche Klasse des Authentifizierungskontexts verwendet werden soll, wenn ein unbekannter Benutzer versucht, auf eine geschützte Ressource eines Dienstanbieters zuzugreifen und der Dienstanbieter eine Authentifizierungsanforderung sendet. Es stehen folgende Optionen zur Verfügung:

    • Password

    • Mobile Digital-ID

    • Smartcard

    • Smartcard-PKI

    • MobileUnregistered

    • Software-PKI

    • Zurück-Sitzung

    • Mobilvertrag

    • Time-Sync-Token

    • Passwort-ProtectedTransport

    Identity-Anbieter hat Authentifizierung erzwungen

    Aktivieren Sie dieses Kontrollkästchen, um festzulegen, dass der Identity-Anbieter eine erneute Authentifizierung eines Benutzers durchführen muss (auch wenn er sich in einer aktiven Sitzung befindet), wenn er eine neue Authentifizierungsanforderung erhält. Dieses Attribut ist standardmäßig aktiviert.

    Passivanforderung an Identity-Anbieter, passiven Status einzunehmen

    Aktivieren Sie das Kontrollkästchen, um anzugeben, dass der Identity-Anbieter nicht mit dem Benutzer interagieren darf.

    Bereich

    Geben Sie einen Wert für den Bereich ein, in dem dieser Anbieter konfiguriert ist. Beispiel: /sp.

    URI der Liberty-Version

    Geben Sie einen URI ein, der die Version der verwendeten Liberty Alliance Project-Spezifikation angibt. Der Standardwert lautet http://projectliberty.org/specs/v1 .

    Implementierung des Namensbezeichners

    Dieses Feld legt die Klasse fest, die ein Dienstanbieter für die Teilnahme an der Namensregistrierung verwendet. Die Namensregistrierung ist ein Profil, anhand dessen die Dienstanbieter den Namensbezeichner eines Principals angeben, den ein Identity-Anbieter für die Kommunikation mit dem Dienstanbieter verwendet. Der Wert lautet com.sun.identity.federation.services.util.FSNameIdentifierImpl.

    Homepage-URL

    Geben Sie den URL der Homepage des lokalen Anbieters ein.

    Umleitungs-URL bei Fehler bei Single Sign-On

    Geben Sie den URL ein, an den ein Principal umgeleitet wird, wenn das Single Sign-On fehlschlägt.

    Automatische Verbindung

    Bei der automatischen Verbindung werden die verschiedenartigen Anbieterkonten eines Benutzers automatisch auf der Grundlage eines gemeinsamen Attributs verbunden. Aktivieren Sie dieses Kontrollkästchen, wenn Sie die automatische Verbindung aktivieren möchten.

    Allgemeiner Attributname für Auto-Verbindung

    Der Wert dieses Attributs wird als allgemeines Attribut verwendet, anhand dessen die verschiedenartigen Anbieterkonten eines Benutzers automatisch verbunden werden.

    Attribut-Mapper-Klasse

    Der Wert dieses Attributs ist die Klasse, die zur Zuordnung der Attribute in der SAML-Assertion zu lokal definierten Benutzerattributen verwendet wird. Die Standardklasse lautet com.sun.identity.federation.services.FSDefaultAttributeMapper.

    Zuordnung von Dienstanbieterattributen

    Die Werte legen fest, welche Zuordnungen von der oben angegebenen Attribut-Mapper-Klasse verwendet werden sollen. Für dieses Attribut sollten Zuordnungen konfiguriert werden:

    SAML-attribute=local-attribute

    Beispiel: EmailAddress=mail oder Address=postaladdress .

  11. Ändern Sie die Werte für die Attribute der Proxy-Authentifizierungskonfiguration.

    Ein Identity-Anbieter, der aufgefordert wird, einen Principal zu authentifizieren, der sich bereits bei einem anderen Identity-Anbieter authentifiziert hat, kann die Authentifizierungsanforderung im Namen des anfordernden Dienstanbieters an den Identity-Anbieter weitergeben, der die Authentifizierung durchgeführt hatte. Dieser Vorgang wird als dynamisches Identity-Anbieter-Proxying bezeichnet. Proxy-Authentifizierungskonfigurationsattribute definieren Werte für das dynamische Identity-Anbieter-Proxying.

    Proxy-Authentifizierung

    Aktivieren Sie dieses Kontrollkästchen, um dynamisches Identity-Anbieter-Proxying zu aktivieren.

    Liste der Proxy-Identity-Anbieter

    Eine Liste mit Identity-Anbietern, die für dynamisches Identity-Anbieter-Proxying verwendet werden können. Der Wert dieses Attributs ist ein URI, der mit dem Wert übereinstimmt, der im Attribut "Entity-Name" der Entity definiert wurde, zu der der Eigentümer/Anbieter gehört.

    Maximale Anzahl an Proxies

    Geben Sie die maximale Anzahl an Proxy-Identity-Anbietern an, an die eine Anforderung gesendet werden kann.

    Einführungs-Cookie für Proxyvorgang verwenden

    Aktivieren Sie dieses Kontrollkästchen, wenn zum Auffinden des Proxy-Identity-Anbieters Einführungen verwendet werden sollen.

  12. Geben Sie die Werte für die Organisationsprofilattribute an.

    Die Attribute des Organisationsprofils beinhalten grundlegende Informationen, die bei der Interaktion mit einem Principal verlangt werden können. Diese Attribute sind optional.


    Hinweis – Wenn das Namensattribut einen Wert enthält, müssen Werte zu den Anzeigenamen- und URL-Attributen hinzugefügt werden.


    Namen

    Geben Sie den zulässigen Namen für die Organisation der Entity ein und klicken Sie dann auf "Hinzufügen". Der Wert wird im Format locale| organization-name definiert. Beispiel: en| example.com.

    Anzeigename

    Geben Sie einen Namen für die Organisation der Entity ein, der sich für die Anzeige für einen Principal eignet, und klicken Sie dann auf "Hinzufügen". Der Wert wird im Format locale|organization-display-name definiert. Beispiel: en|example.com.

    URL

    Geben Sie den URL der Organisation ein und klicken Sie dann auf "Hinzufügen". Der Wert wird im Format locale|organization-URL definiert. Beispiel: en|http://www.example.com.

  13. Zur Konfiguration von Kontaktpersonen für den Anbieter klicken Sie auf "Neue Kontaktperson".

    Dieses Attribut ist optional. Weitere Informationen finden Sie unter So fügen Sie einem Anbieter in einer Anbieter-Entity eine Kontaktperson hinzu.

  14. Klicken Sie auf "Speichern", um die Konfiguration abzuschließen.