Die folgenden Attribute gelten für die WS-FED-Identity-Anbieterrolle:
Definiert das Format der Namensbezeichner-Komponente der Single-Sign-On-Antwort, die der Identity-Anbieter an den Dienstanbieter sendet. WS-Federation-Single-Sign-On unterstützt die folgenden Bezeichnerformat (Standard ist UPN):
Gemeinsamer Name
UPN – User Principal Name (Name des Benutzer-Principals). Die Syntax lautet username@domain. Ein Beispiel für domain ist example.com.
Definiert das Attribut im Benutzerprofil, das als Wert für den Namensbezeichner verwendet wird. Der Standardwert ist uid.
Bei Verwendung des im Attribut für das NameID-Format definierten UPN-Formats gibt dies an, ob das NameID-Attribut im Benutzerprofil eine Domäne beinhaltet. Ist dies der Fall, wird das NameID-Attribut gemäß seiner aktuellen Definition als UPN verwendet. Anderenfalls wird es zur Bildung eines UPN mit einer Domäne kombiniert.
Bei Verwendung des UPN-Formats gibt dies ein Attribut im Benutzerprofil zur Verwendung als UPN-Domäne an, wenn das Attribut "Name enthält Domäne" nicht ausgewählt ist.
Wenn bei Verwendung des UPN-Formats das Attribut "Name enthält Domäne" nicht ausgewählt ist und kein Wert für das Domänenattribut angegeben ist oder für dieses Attribut für einen bestimmten Benutzer kein Wert vorliegt, wird dieses Attribut zur Bildung des UPN verwendet.
Dieses Attribut gibt den Anbieterzertifikatalias an, der für die Suche nach dem richtigen Assertion-Signaturzertifikat im Schlüsselspeicher verwendet wird.
Gibt den Forderungstyp an, sodass der WS-FED-Dienst den Token-Typ erkennen kann, der zwischen Verbindungszuordnungen ausgetauscht wird.
Der Forderungstyp EmailAddress wird verwendet, um einen bestimmten Sicherheits-Principal anhand einer E-Mail-Adresse zu identifizieren.
Der Forderungstyp UPN wird verwendet, um einen bestimmten Sicherheits-Principal über den Namen des Benutzer-Principals zu identifizieren.
Der Forderungstyp CommonName wird verwendet, um einen Sicherheits-Principal über einen mit X.500-Namenskonventionen konsistenten CN-Wert zu identifizieren. Der Wert dieser Forderung ist nicht unbedingt eindeutig und sollte nicht zu Autorisierungszwecken verwendet werden.
Dieses Attribut gibt die Implementierung der AccountMapper-Schnittstelle an, die für die Zuordnung eines Remote-Benutzerkontos zu einem lokalen Benutzerkonto zum Zwecke des Single Sign-on verwendet wird. Der Standardwert ist com.sun.identity.wsfed.plugins.DefaultIDPAccountMapper.
Dies definiert die Klasse, die verwendet wird, um Attribute in der Assertion zu Benutzerattributen hinzuzufügen, die lokal vom Identity-Anbieter definiert wurden. Die Standardklasse ist com.sun.identity.wsfederation.plugins.DefaultIDPAttributeMapper.
Gibt Werte an, um die Zuordnungen zu definieren, die vom standardmäßigen Attribut-Mapper-Plugin verwendet werden. Zuordnungen sollen in folgendem Format konfiguriert werden:
Claim_Type=local-attribute
Beispiel: EmailAddress=mail oder Address=postaladdress . Geben Sie die Zuordnung als neuen Wert ein und klicken Sie auf "Hinzufügen".
Assertions sind während eines bestimmten Zeitraums gültig, und nicht davor oder danach.
Effektive Zeit gibt den Zeitraum (in Sekunden) an, während dessen eine Assertion gültig ist, und zwar ab der Ausstellungszeit der Assertion. Der Standardwert ist 600 Sekunden.