SAMLv2-Identity-Anbieteranpassung

SAMLv2-Identity-Anbieter umfassen die folgenden Attributgruppen:

Assertion-Inhalt
Anforderungs-/Antwort-Signierung

Das Festlegen der folgenden Flags gibt dem Identity-Anbieter an, wie der Dienstanbieter bestimmte Nachrichten signiert:

Authentifizierungsanforderung

Alle Authentifizierungsanforderungen, die von diesem Identity-Anbieter empfangen werden, müssen signiert werden.

Artifact-Auflösung

Der Dienstanbieter muss das ArtifactResolve-Element signieren.

Abmeldungsanforderung

Der Dienstanbieter muss das LogoutRequest-Element signieren.

Abmeldungsantwort

Der Dienstanbieter muss das LogoutResponse-Element signieren.

Anforderung für Verwaltung von Namens-ID

Der Dienstanbieter muss das ManageNameIDRequst-Element signieren.

Antwort für Verwaltung von Namens-ID

Der Dienstanbieter muss das ManageNameIDResponse-Element signieren.

Verschl\u00fcsselung

Wählen Sie das Kontrollkästchen aus, um die Verschlüsselung für die folgenden Elemente zu aktivieren:

NameID

Der Dienstanbieter muss alle NameID-Elemente verschlüsseln.

Zertifikatsaliasse

Dieses Attribut definiert die Zertifikatalias-Elemente für den Identity-Anbieter. SignierenGibt den Anbieterzertifikatalias an, der für die Suche nach dem richtigen Signaturzertifikat im Schlüsselspeicher verwendet wird. VerschlüsselungGibt den Anbieterzertifikatalias an, der für die Suche nach dem richtigen Verschlüsselungszertifikat im Schlüsselspeicher verwendet wird.

Namens-ID-Format

Definiert das Format für den Namensbezeichner, der vom Identity-Anbieter unterstützt wird. Namensbezeichner sind eine Möglichkeit für Anbieter, miteinander im Hinblick auf einen Benutzer zu kommunizieren. Single Sign-On-Interaktionen unterstützen die folgenden Bezeichnertypen:

Ein beständiger Bezeichner wird im Datenspeichereintrag eines bestimmten Benutzers als der Wert von zwei Attributen gespeichert. Ein temporärer Bezeichner ist vorübergehend und es werden keine Daten in den beständigen Datenspeicher des Benutzers geschrieben.

Namens-ID-Wertzuordnung

Dieses Attribut gint die Zuordnung zwischen dem NameID Format-Attribut und einem Benutzerprofilattribut an. Falls das definierte Namens-ID-Format im Protokoll verwendet wird, wird der Profilattributwert als NameID-Wert für das Format im Betreff verwendet. Die Syntax jedes Eintrags ist:

NameID Format=Benutzerprofilattribut

Beispiel:

urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress=mail

Um das neue NameID-Format hinzuzufügen, muss das NameID Value Map-Attribut mit dem entsprechenden Eintrag aktualisiert werden. Die Ausnahmen sind beständig, temporär und nicht angegeben. Für beständig und temporär wird der NameID-Wert nach dem Zufallsprinzip erstellt. Für dieses Attribut ist nicht angegeben optional. Wenn es angegeben ist, ist der NameID-Wert der Wert des Benutzerprofilattributs. Wenn es nicht angegeben ist, wird eine zufüllige Nummer erzeugt.

Authentifizierungskontext

Dieses Attribut ordnet SAMLv2-definierte Authentifizierungskontext-Klassen zu den Authentifizierungsmethoden hinzu, die der Identity-Anbieter verfügbar macht.

Mapper

Gibt die Implementierung der IDPAuthnContextMapper-Schnittstelle an, die für die Erstellung des angeforderten Authentifizierungskontexts verwendet wird. Die Standardimplementierung ist com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper .

Standardmäßiger Authentifizierungskontext

Gibt den standardmäßigen Authentifizierungskontexttyp an, der vom Identity-Anbieter verwendet wird, falls der Diensanbieter keine Authentifizierungskontextanforderung sendet.

Unterstützt

Wählen Sie das Kontrollkästchen neben der Authentifizierungskontext-Klasse aus, wenn diese vom Identity-Anbieter unterstützt wird.

Kontextreferenz

Die SAMLv2-definierten Authentifizierungskontext-Klassen sind:

Schlüssel

Wählen Sie den OpenSSO-Authentifizierungstyp aus, dem der Kontext zugeordnet ist.

Wert

Geben Sie die OpenSSO-Authentifizierungsoption ein.

Ebene

Nimmt eine positive Zahl als Wert, der einer Authentifizierungsebene zugeordnet wird, die im OpenSSO Authentication Framework definiert ist. Die Authentifizierungsebene gibt an, inwieweit einer Authentifizierungsmethode vertraut werden kann.

In dieser Struktur ist jeder Identity-Anbieter mit einem Standardauthentifizierungskontext (die bevorzugte Authentifizierungsmethode) konfiguriert. Der Anbieter möchte jedoch vielleicht den zugewiesenen Authentifizierungskontext in einen ändern, der auf der definierten Authentifizierungsebene basiert. Anbieter B möchte beispielsweise eine lokale Sitzung mit der Authentifizierungsebene 3 erzeugen, also sendet er eine Anforderung an den Identity-Anbieter, um den Benutzer mit einem Authentifizierungskontext zu authentifizieren, dem diese Ebene zugewiesen ist. Der Wert dieses Abfrageparameters bestimmt den Authentifizierungskontext, der durch den Identity-Anbieter verwendet wird.

Assertion-Zeit

Behauptungen sind während eines bestimmten Zeitraums gültig, und nicht davor oder danach. Dieses Attribut gibt eine Frist (in Sekunden) für den Nicht vor Zeitverzerrung-Wert an. Der Standardwert ist 600. Er hat keine Bedeutung für den notAfter-Wert.

Effektive Zeit gibt den Zeitraum (in Sekunden) an, während dessen eine Assertion gültig ist, und zwar ab der Ausstellungszeit der Assertion. Der Standardwert ist 600 Sekunden.

Basisauthentifizierung

Die Basisauthentifizierung kann zum Schutz von SOAP-Endpunkten aktiviert werden. Sämtliche Anbieter, die auf diese Endpunkte zugreifen, müssen über einen definierten Benutzer und ein Passwort in den folgenden beiden Eigenschaften verfügen: Benutzername und Passwort.

Bestätigungsanweisungs-Cache

Falls aktiviert, erlaubt dies dem Identity-Anbieter, Assertions im Cache zu speichern und zu einem späteren Zeitpunkt abzurufen.

Bootstrapping

Wählen Sie das Kontrollkästchen aus, wenn Sie möchten, dass ein Discovery-Dienst Resource Offering während dem Liberty-basierten Single Sign-On-Vorgang zu Bootstrapping-Zwecken erstellt wird.

Assertion-Verarbeitung
Attribut-Mapper

Gibt die Werte an, die die Zuordnungen definieren, die vom standardmäßigen Attribut-Mapper-Plugin verwendet werden. Die standardmäßige Plugin-Klasse lautet com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper.

Zuordnungen sollen in folgendem Format konfiguriert werden:

SAML-attribute=local-attribute

Beispiel: EmailAddress=mail oder Address=postaladdress . Geben Sie die Zuordnung als neuen Wert ein und klicken Sie auf "Hinzufügen".

Konto-Mapper

Gibt die Implementierung der AccountMapper-Schnittstelle an, die für die Zuordnung eines Remote-Benutzerkontos zu einem lokalen Benutzerkonto zum Zwecke des Single Sign-On verwendet wird. Der Standardwert ist com.sun.identity.saml2.plugins.DefaultIDPAccountMapper , die Standardimplementierung.

Lokale Konfiguration

Dieses Attribut enthält die für die OpenSSO-Instanz spezifische Konfiguration.

Auth-URL

Definiert die Authentifizierungs-URL, zu der der Identity-Anbieter zur Authentifizierung umleitet.

Abmelde-URL für externe Anwendungen

Über die Abmelde-URL für externe Anwendungen wird die Abmelde-URL für eine externe Anwendung definiert. Sobald der Server eine Aufforderung zum Abmelden vom Remote-Partner erhält, wird mittels HTTP POST (Back Channel) eine Anforderung mit allen Cookies an die Abmelde-URL gesendet. Wahlweise kann eine Benutzer-Sitzungseigenschaft als HTTP header- und POST-Parameter gesendet werden, wenn die URL den Abfrageparameter appsessionproperty (auf den Namen der Sitzungseigenschaft gesetzt) enthält.

Dienste
Meta-Alias

Gibt einen metaAlias für den zu konfigurierende Anbieter an. Der metaAlias wird verwendet, um nach dem Entity-Bezeichner des Anbieters und nach dem entsprechenden Unternehmen zu suchen. Der Wert ist eine Zeichenfolge, die dem Bereich oder Unternehmensnamen (je nachdem, ob das SAML v2-Plugin für Verbindungsdienste in OpenSSO installiert ist), verbunden mit einem Schrägstrich und dem Anbieternamen entspricht. Z. B. /suncorp/travelprovider.


Achtung – Die im metaAlias verwendeten Namen dürfen keinen / enthalten.


Artifact-Auflösungs-Dienst

Definiert den/die Endpunkt(e), die das Artifact Resolution-Profil unterstützen. Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Index gibt eine eindeutige Ganzzahl für den Endpunkt an, sodass auf sie in einer Protokollmeldung verwiesen werden kann.

Einzelabmeldungsdienst

Der Einzelabmeldungsdienst synchronisiert die Abmeldefunktion für alle von diesem Identity-Anbieter authentifizierten Sitzungen.

Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Antwort-Speicherort gibt den URL des Anbieters an, an den die Antwort gesendet wird. Die Binding-Typen sind:

Dienst für Verwaltung von Namens-ID

Dieser Dienst definiert URLs, die für die Kommunikation mit dem Dienstanbieter verwendet werden, um einen neuen Namensbezeichner für den Principal anzugeben. (Die Registrierung kann erst stattfinden, nachdem eine Verbindungssitzung eingerichtet wurde.)

Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Antwort-Speicherort gibt den URL des Anbieters an, an den die Antwort gesendet wird. Die Binding-Typen sind:

Single Sign-On-Dienst

Definiert den/die Endpunkt(e), die die Profile des Authentifizierungsanforderungs-Protokolls unterstützen. Alle Identity-Anbieter müssen mindestens einen solchen Endpunkt unterstützen.

Speicherort gibt den URL des Anbieters an, an den die Anforderung gesendet wird. Die Binding-Typen sind:

Erweitert
IDP-URL

Definiert den URL-Endpunkt bei einem Dienstanbieter, der SAE (Secure Attribute Exchange)-Anforderungen verarbeiten kann.

Anw-Geheimnis-Liste

Definiert die Anwendungssicherheitskonfiguration. Jede Anwendung muss über einen Eintrag verfügen. Alle Einträge weisen das folgende Format auf:

url=IDPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret ODER or pubkeyalias=idp app signing cert

IDP-Mapper-Sitzung

Definiert eine Implementierungsklasse für das Sitzungs-Mapper-SPI. Der Mapper findet eine gültige Sitzung aus einer HTTP-Servlet-Anforderung bei dem Identity-Anbieter mit einem ECP-Profil.