WS-FED-Identity-Anbieteranpassung

Die folgenden Attribute gelten für die WS-FED-Identity-Anbieterrolle:

NameID-Format

Definiert das Format der Namensbezeichner-Komponente der Single-Sign-On-Antwort, die der Identity-Anbieter an den Dienstanbieter sendet. WS-Federation-Single-Sign-On unterstützt die folgenden Bezeichnerformat (Standard ist UPN):

NameID-Attribut

Definiert das Attribut im Benutzerprofil, das als Wert für den Namensbezeichner verwendet wird. Der Standardwert ist uid.

Name enthält Domäne

Bei Verwendung des im Attribut für das NameID-Format definierten UPN-Formats gibt dies an, ob das NameID-Attribut im Benutzerprofil eine Domäne beinhaltet. Ist dies der Fall, wird das NameID-Attribut gemäß seiner aktuellen Definition als UPN verwendet. Anderenfalls wird es zur Bildung eines UPN mit einer Domäne kombiniert.

Domänenattribut

Bei Verwendung des UPN-Formats gibt dies ein Attribut im Benutzerprofil zur Verwendung als UPN-Domäne an, wenn das Attribut "Name enthält Domäne" nicht ausgewählt ist.

UPN-Domäne

Wenn bei Verwendung des UPN-Formats das Attribut "Name enthält Domäne" nicht ausgewählt ist und kein Wert für das Domänenattribut angegeben ist oder für dieses Attribut für einen bestimmten Benutzer kein Wert vorliegt, wird dieses Attribut zur Bildung des UPN verwendet.

Signieren des Cert-Alias

Dieses Attribut gibt den Anbieterzertifikatalias an, der für die Suche nach dem richtigen Assertion-Signaturzertifikat im Schlüsselspeicher verwendet wird.

Forderungstypen

Gibt den Forderungstyp an, sodass der WS-FED-Dienst den Token-Typ erkennen kann, der zwischen Verbindungszuordnungen ausgetauscht wird.

Der Forderungstyp EmailAddress wird verwendet, um einen bestimmten Sicherheits-Principal anhand einer E-Mail-Adresse zu identifizieren.

Der Forderungstyp UPN wird verwendet, um einen bestimmten Sicherheits-Principal über den Namen des Benutzer-Principals zu identifizieren.

Der Forderungstyp CommonName wird verwendet, um einen Sicherheits-Principal über einen mit X.500-Namenskonventionen konsistenten CN-Wert zu identifizieren. Der Wert dieser Forderung ist nicht unbedingt eindeutig und sollte nicht zu Autorisierungszwecken verwendet werden.

Konto-Mapper

Dieses Attribut gibt die Implementierung der AccountMapper-Schnittstelle an, die für die Zuordnung eines Remote-Benutzerkontos zu einem lokalen Benutzerkonto zum Zwecke des Single Sign-on verwendet wird. Der Standardwert ist com.sun.identity.wsfed.plugins.DefaultIDPAccountMapper.

Attribut-Mapper

Dies definiert die Klasse, die verwendet wird, um Attribute in der Assertion zu Benutzerattributen hinzuzufügen, die lokal vom Identity-Anbieter definiert wurden. Die Standardklasse ist com.sun.identity.wsfederation.plugins.DefaultIDPAttributeMapper.

Attributzuordnung

Gibt Werte an, um die Zuordnungen zu definieren, die vom standardmäßigen Attribut-Mapper-Plugin verwendet werden. Zuordnungen sollen in folgendem Format konfiguriert werden:

Claim_Type=local-attribute

Beispiel: EmailAddress=mail oder Address=postaladdress . Geben Sie die Zuordnung als neuen Wert ein und klicken Sie auf "Hinzufügen".

Assertion-Gültigkeit

Assertions sind während eines bestimmten Zeitraums gültig, und nicht davor oder danach.

Effektive Zeit gibt den Zeitraum (in Sekunden) an, während dessen eine Assertion gültig ist, und zwar ab der Ausstellungszeit der Assertion. Der Standardwert ist 600 Sekunden.