Los proveedores de servicios SAMLv2 contienen los siguientes grupos de atributos:
Seleccione cualquier casilla de verificación para permitir iniciar la sesión para las siguientes solicitudes o respuestas del servicio SAMLv2:
Solicitudes de autenticación firmadas |
Todas las solicitudes de autenticación que reciba este proveedor de servicios deberán estar firmadas. |
Aserciones firmadas |
Todas las aserciones que reciba este proveedor de servicios deberán estar firmadas. |
Respuesta POST firmada |
El proveedor de identidades debe firmar el elemento PostResponse. |
Respuesta del artefacto |
El proveedor de identidades debe firmar el elemento ArtifactResponse. |
Solicitud de cierre de sesión |
El proveedor de identidades debe firmar el elemento LogoutRequest. |
Respuesta de cierre de sesión |
El proveedor de identidades debe firmar el elemento LogoutResponse. |
Administrar solicitud de Id. de nombre |
El proveedor de identidades debe firmar el elemento ManageNameIDRequst. |
Administrar respuesta de Id. de nombre |
El proveedor de identidades debe firmar el elemento ManageNameIDResponse. |
Seleccione cualquier casilla de verificación para habilitar el cifrado para los siguientes elementos:
Atributo |
El proveedor de identidades deberá cifrar todos los elementos AttributeStatement. |
Aserción |
El proveedor de identidades debe cifrar todos los elementos Assertion. |
Id. de nombre |
El proveedor de identidades debe cifrar todos los elementos NameID. |
Este atributo define los elementos de alias de certificado para el proveedor de servicios. La firma especifica el alias de certificado de proveedor utilizado para encontrar el certificado firmante correcto en el almacén de claves. El cifrado especifica el alias de certificado de proveedor utilizado para encontrar en el almacén de claves el certificado de cifrado correcto.
Define los formatos de identificador de nombre compatibles con el proveedor de servicios. Los identificadores de nombre son una forma de que los proveedores se comuniquen entre sí en relación a un usuario. Las interacciones de inicio de sesión único admiten los siguientes tipos de identificadores:
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
Un identificador persistente se guarda en la entrada del almacén de datos de un usuario determinado como el valor de dos atributos. Un identificador transitorio es temporal, por lo que no se escribirán datos en el almacén de datos persistente del usuario
Este atributo asigna las clases de contexto de autenticación definidas por SAMLv2 a métodos de autenticación disponibles del proveedor de servicios.
Especifica la implementación de la interfaz SPAuthnContextMapper utilizada para crear el contexto de autenticación solicitado. La implementación predeterminada es com.sun.identity.saml2.plugins.DefaultSPAuthnContexteMapper .
Seleccione la casilla de verificación junto a la clase de contexto de autenticación si el proveedor de identidades es compatible con ella.
Las clases de contexto de autenticación definidas por SAMLv2 son:
InternetProtocol
InternetProtocolPassword
Kerberos
MobileOneFactorUnregistered
MobileTwoFactorUnregistered
MobileOneFactorContract
MobileTwoFactorContract
Password (Contraseña)
Password-ProtectedTransport (Transporte protegido con contraseña)
Previous-Session (Sesión previa)
X509
PGP
SPKI
XMLDSig
Smartcard (Tarjeta inteligente)
Smartcard-PKI (Tarjeta inteligente - PKI)
Software-PKI (Software - PKI)
Telefonía
NomadTelephony
PersonalTelephony
AuthenticaionTelephony
SecureRemotePassword
TLSClient
Time-Sync-Token (Token de sincronización de tiempo)
Sin especificar
Recibe como valor un número positivo que se asigna a un nivel de autenticación definido en el marco de autenticación de OpenSSO. El nivel de autenticación indica hasta qué punto puede confiarse en un método de autenticación.
En este marco, cada proveedor de servicios se configura con un contexto de autenticación predeterminado (método de autenticación preferido). Sin embargo, el proveedor podría querer modificar el contexto de autenticación asignado a uno basado en el nivel de autenticación definido. Por ejemplo, el proveedor B podría querer generar una sesión local con un nivel de autenticación de 3, de forma que solicita al proveedor de identidades autenticar al usuario con un contexto de autenticación asignado a dicho nivel. El valor de este parámetro de consulta determina el contexto de autenticación que debe utilizar el proveedor de identidades.
Especifica cuál debe ser el contexto de autenticación resultante cuando se compara con el valor de esta propiedad. Entre los valores aceptados se incluyen:
exacto donde la instrucción del contexto de autenticación en la aserción debe ser la coincidencia exacta de, como mínimo, uno de los contextos de autenticación especificados.
mínimo donde la instrucción del contexto de autenticación en la aserción debe ser, como mínimo, tan potente (según el proveedor de identidades) como uno de los contextos de autenticación especificados.
máximo donde la instrucción del contexto de autenticación en la aserción no debe ser más potente que ninguno de los contextos de autenticación especificados.
mejor donde la instrucción del contexto de autenticación en la aserción debe ser más potente que todos los contextos de autenticación especificados.
El valor predeterminado es exacto.
Las aserciones son válidas durante un periodo de tiempo, y no antes ni después. Este atributo especifica un periodo de gracia (en segundos) para el valor notBefore. El valor predeterminado es 300. No tiene relevancia para el valor notAfter.
Para proteger los puntos finales SOAP puede habilitarse la autenticación básica. Todo proveedor que acceda a estos puntos finales deberá tener el usuario y la contraseña definidos en las siguientes dos propiedades: Nombre de usuario y Contraseña.
Especifica los valores para definir las asignaciones utilizadas por el complemento del asignador de atributos predeterminados. La clase predeterminada del complemento es com.sun.identity.saml2.plugins.DefaultSPAttributeMapper .
Las asignaciones deben configurase con el formato:
SAML-attribute=local-attribute
Por ejemplo, EmailAddress=mail o Address=postaladdress . Escriba la asignación como un Nuevo valor y haga clic en Agregar.
Si está habilitada, la federación automática federa automáticamente las cuentas de un proveedor diferente del usuario en función de un atributo común. El campo Atributo especifica el atributo utilizado para corresponder las cuentas de un proveedor diferente del usuario cuando está habilitada la federación automática.
Especifica la implementación de la interfaz AccountMapper utilizada para asignar una cuenta de usuario remota a una cuenta de usuario local con fines de inicio de sesión único. El valor predeterminado es com.sun.identity.saml2.plugins.DefaultSPAccountMapper , la implementación predeterminada.
Este atributo define el formato de codificación de mensajes para el artefacto: URI o FORM.
Este atributo especifica el identificador del usuario al que se asignarán todos los usuarios proveedores de identidad en el proveedor de servicios en los casos de inicio de sesión único utilizando el identificador de nombre transitorio.
La URL de autenticación local especifica la URL de la página de inicio de sesión local.
La URL intermedia especifica una URL a la que puede dirigirse el usuario después de la autenticación y antes de la URL de la solicitud inicial. Un ejemplo podría ser una página de creación correcta de cuenta después de la creación automática de una cuenta de usuario.
La URL de cierre de sesión de aplicación externa define la URL de cierre de sesión para una aplicación externa. Una vez que el servidor recibe la solicitud de cierre de sesión de un socio remoto, ésta se enviará a la URL de cierre de sesión utilizando el canal posterior HTTP POST con todas las cookies. También puede enviarse una propiedad de sesión de usuario como parámetro de encabezado HTTP y POST si se incluye el parámetro de consulta appsessionproperty (establecido en el nombre de propiedad de sesión) en la URL.
Después de una operación SAML v2 con éxito (inicio de sesión único, cierre de sesión único o finalización de federación), se muestra una página. Esta página, normalmente el recurso originalmente solicitado, se especifica en la solicitud que inicia utilizando el elemento RelayState. Si no se especifica RelayState, se muestra el valor de esta propiedad defaultRelayState.
Precaución – Cuando RelayState o defaultRelayState contiene caracteres especiales (como por ejemplo &), deberá codificarse por URL. Por ejemplo, si el valor de RelayState es http://www.sun.com/apps/myapp.jsp?param1=abc¶m2=xyz , deberá codificarse por URL de la forma siguiente:
http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz
para posteriormente anexarlo a la URL. Por ejemplo, la URL de inicio de sesión único iniciada por el proveedor de servicios sería:
http://host:port/ deploy-uri/saml2/jsp/spSSOInit.jsp?metaAlias=/sp&idpEntityID=http://www.idp.com&RelayState=http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz
Define la clase de implementación de la interfaz com.sun.identity.federation.plugins.FederationSPAdapter , que se utiliza para agregar el procesamiento específico de la aplicación durante el proceso de federación.
Especifica un metaAlias para la función de proveedor que se está configurando. El metaAlias se utiliza para localizar el identificador de entidad del proveedor y la organización en la que está situado. El valor es una cadena igual al nombre del dominio o la organización (dependiendo de si Complemento de servicios de federación de SAML v2 está instalado en OpenSSO) acompañado de una barra diagonal y el nombre del proveedor. Por ejemplo, /suncorp/travelprovider.
Precaución – Los nombres utilizados en el metaAlias no deben contener ninguna /.
El Servicio de cierre de sesión único sincroniza la función de cierre de sesión en todas las sesiones autenticadas por el proveedor de servicios.
Ubicación especifica la URL del proveedor al que se envía la solicitud. Ubicación de respuesta especifica a la URL el proveedor de respuesta esperado. Los tipos de enlace son:
HTTP Redirect
POST
SOAP
Este servicio define las URL que se utilizarán al establecer comunicación con el proveedor de servicios para especificar un nuevo identificador de nombre para el principal. (el registro puede llevarse a cabo sólo después de establecer una sesión de federación.)
Ubicación especifica la URL del proveedor al que se envía la solicitud. Ubicación de respuesta especifica a la URL el proveedor de respuesta esperado. Los tipos de enlace son:
HTTP Redirect
POST
SOAP
Este servicio procesa las respuestas que un proveedor de servicios recibe de un proveedor de identidades. Cuando un proveedor de servicios desea autenticar un usuario, envía una solicitud de autenticación a un proveedor de identidades.
HTTP-Artifact especifica un protocolo basado en SOAP sin navegador.
HTTP-Post especifica un protocolo HTTP POST basado en navegador.
PAOS define la ubicación de la URL para el enlace PAOS.
Ubicación especifica la URL del proveedor al que se envía la solicitud. Índice especifica la URL en los metadatos estándar. Predeterminado hace referencia a la URL predeterminada que se utilizará para el enlace.
Define el punto final de URL en un Proveedor de servicios que puede gestionar solicitudes SAE (Intercambio de atributo seguro). Si esta URL esta vacía (no configurada), no estará habilitado el inicio de sesión único SAE. Las respuestas de inicio de sesión único SAMLv2 se enviarán al proveedor de servicios.
Define el punto final de URL en un Proveedor de servicios que puede gestionar solicitudes de cierre de sesión global de SAE.
Este atributo define la configuración de seguridad de la aplicación. Cada aplicación debe tener una entrada. Cada entrada tiene el siguiente formato:
url=SPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret
Define la clase de implementación del SPI del buscador de listas IDP. Devuelve una lista de los proveedores de identidad preferidos en los que confía el ECP.
Especifica una referencia a URI que puede utilizarse para recuperar la lista de proveedores de identidad completa si el elemento IDPList no está completo.
Define una lista de proveedores de identidad para que el ECP entre en contacto con ellos. La utiliza la implementación predeterminada del buscador IDP (por ejemplo, com.sun.identity.saml2.plugins.ECPIDPFinder) .
Los atributos de configuración de la autenticación del proxy definen los valores para el proxy de proveedor de identidades dinámico. Active la casilla de verificación para habilitar la autenticación proxy para un proveedor de servicios.
Marque la casilla si desea que se utilicen introducciones para encontrar al proveedor de identidades del funcionamiento de proxies.
Introduzca el número máximo de proveedores de identidad que pueden utilizarse para la autenticación proxy.
Agregue una lista de los proveedores de identidad que pueden utilizarse para la autenticación proxy. Escriba el URI definido como el identificador del proveedor en el campo Nuevo valor y haga clic en Agregar.