Personalización de proveedores de servicio SAMLv2

Los proveedores de servicios SAMLv2 contienen los siguientes grupos de atributos:

Contenido de la aserción
Firma de solicitudes/respuestas

Seleccione cualquier casilla de verificación para permitir iniciar la sesión para las siguientes solicitudes o respuestas del servicio SAMLv2:

Solicitudes de autenticación firmadas

Todas las solicitudes de autenticación que reciba este proveedor de servicios deberán estar firmadas.

Aserciones firmadas

Todas las aserciones que reciba este proveedor de servicios deberán estar firmadas.

Respuesta POST firmada

El proveedor de identidades debe firmar el elemento PostResponse.

Respuesta del artefacto

El proveedor de identidades debe firmar el elemento ArtifactResponse.

Solicitud de cierre de sesión

El proveedor de identidades debe firmar el elemento LogoutRequest.

Respuesta de cierre de sesión

El proveedor de identidades debe firmar el elemento LogoutResponse.

Administrar solicitud de Id. de nombre

El proveedor de identidades debe firmar el elemento ManageNameIDRequst.

Administrar respuesta de Id. de nombre

El proveedor de identidades debe firmar el elemento ManageNameIDResponse.

Cifrado

Seleccione cualquier casilla de verificación para habilitar el cifrado para los siguientes elementos:

Atributo

El proveedor de identidades deberá cifrar todos los elementos AttributeStatement.

Aserción

El proveedor de identidades debe cifrar todos los elementos Assertion.

Id. de nombre

El proveedor de identidades debe cifrar todos los elementos NameID.

Alias de certificado

Este atributo define los elementos de alias de certificado para el proveedor de servicios. La firma especifica el alias de certificado de proveedor utilizado para encontrar el certificado firmante correcto en el almacén de claves. El cifrado especifica el alias de certificado de proveedor utilizado para encontrar en el almacén de claves el certificado de cifrado correcto.

Formato de Id. de nombre

Define los formatos de identificador de nombre compatibles con el proveedor de servicios. Los identificadores de nombre son una forma de que los proveedores se comuniquen entre sí en relación a un usuario. Las interacciones de inicio de sesión único admiten los siguientes tipos de identificadores:

Un identificador persistente se guarda en la entrada del almacén de datos de un usuario determinado como el valor de dos atributos. Un identificador transitorio es temporal, por lo que no se escribirán datos en el almacén de datos persistente del usuario

Contexto de autenticación

Este atributo asigna las clases de contexto de autenticación definidas por SAMLv2 a métodos de autenticación disponibles del proveedor de servicios.

Asignador

Especifica la implementación de la interfaz SPAuthnContextMapper utilizada para crear el contexto de autenticación solicitado. La implementación predeterminada es com.sun.identity.saml2.plugins.DefaultSPAuthnContexteMapper .

Compatible

Seleccione la casilla de verificación junto a la clase de contexto de autenticación si el proveedor de identidades es compatible con ella.

Referencia a contexto

Las clases de contexto de autenticación definidas por SAMLv2 son:

Nivel

Recibe como valor un número positivo que se asigna a un nivel de autenticación definido en el marco de autenticación de OpenSSO. El nivel de autenticación indica hasta qué punto puede confiarse en un método de autenticación.

En este marco, cada proveedor de servicios se configura con un contexto de autenticación predeterminado (método de autenticación preferido). Sin embargo, el proveedor podría querer modificar el contexto de autenticación asignado a uno basado en el nivel de autenticación definido. Por ejemplo, el proveedor B podría querer generar una sesión local con un nivel de autenticación de 3, de forma que solicita al proveedor de identidades autenticar al usuario con un contexto de autenticación asignado a dicho nivel. El valor de este parámetro de consulta determina el contexto de autenticación que debe utilizar el proveedor de identidades.

Tipo de comparación

Especifica cuál debe ser el contexto de autenticación resultante cuando se compara con el valor de esta propiedad. Entre los valores aceptados se incluyen:

El valor predeterminado es exacto.

Desviación del tiempo de aserción

Las aserciones son válidas durante un periodo de tiempo, y no antes ni después. Este atributo especifica un periodo de gracia (en segundos) para el valor notBefore. El valor predeterminado es 300. No tiene relevancia para el valor notAfter.

Autenticación básica

Para proteger los puntos finales SOAP puede habilitarse la autenticación básica. Todo proveedor que acceda a estos puntos finales deberá tener el usuario y la contraseña definidos en las siguientes dos propiedades: Nombre de usuario y Contraseña.

Procesamiento de la aserción
Asignador de atributos

Especifica los valores para definir las asignaciones utilizadas por el complemento del asignador de atributos predeterminados. La clase predeterminada del complemento es com.sun.identity.saml2.plugins.DefaultSPAttributeMapper .

Las asignaciones deben configurase con el formato:

SAML-attribute=local-attribute

Por ejemplo, EmailAddress=mail o Address=postaladdress . Escriba la asignación como un Nuevo valor y haga clic en Agregar.

Federación automática

Si está habilitada, la federación automática federa automáticamente las cuentas de un proveedor diferente del usuario en función de un atributo común. El campo Atributo especifica el atributo utilizado para corresponder las cuentas de un proveedor diferente del usuario cuando está habilitada la federación automática.

Asignador de cuenta

Especifica la implementación de la interfaz AccountMapper utilizada para asignar una cuenta de usuario remota a una cuenta de usuario local con fines de inicio de sesión único. El valor predeterminado es com.sun.identity.saml2.plugins.DefaultSPAccountMapper , la implementación predeterminada.

Codificación de mensajes del artefacto

Este atributo define el formato de codificación de mensajes para el artefacto: URI o FORM.

Usuario temporal

Este atributo especifica el identificador del usuario al que se asignarán todos los usuarios proveedores de identidad en el proveedor de servicios en los casos de inicio de sesión único utilizando el identificador de nombre transitorio.

URL

La URL de autenticación local especifica la URL de la página de inicio de sesión local.

La URL intermedia especifica una URL a la que puede dirigirse el usuario después de la autenticación y antes de la URL de la solicitud inicial. Un ejemplo podría ser una página de creación correcta de cuenta después de la creación automática de una cuenta de usuario.

La URL de cierre de sesión de aplicación externa define la URL de cierre de sesión para una aplicación externa. Una vez que el servidor recibe la solicitud de cierre de sesión de un socio remoto, ésta se enviará a la URL de cierre de sesión utilizando el canal posterior HTTP POST con todas las cookies. También puede enviarse una propiedad de sesión de usuario como parámetro de encabezado HTTP y POST si se incluye el parámetro de consulta appsessionproperty (establecido en el nombre de propiedad de sesión) en la URL.

Estado de relé predeterminado

Después de una operación SAML v2 con éxito (inicio de sesión único, cierre de sesión único o finalización de federación), se muestra una página. Esta página, normalmente el recurso originalmente solicitado, se especifica en la solicitud que inicia utilizando el elemento RelayState. Si no se especifica RelayState, se muestra el valor de esta propiedad defaultRelayState.


Precaución – Cuando RelayState o defaultRelayState contiene caracteres especiales (como por ejemplo &), deberá codificarse por URL. Por ejemplo, si el valor de RelayState es http://www.sun.com/apps/myapp.jsp?param1=abc&param2=xyz , deberá codificarse por URL de la forma siguiente:

http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz

para posteriormente anexarlo a la URL. Por ejemplo, la URL de inicio de sesión único iniciada por el proveedor de servicios sería:

http://host:port/ deploy-uri/saml2/jsp/spSSOInit.jsp?metaAlias=/sp&idpEntityID=http://www.idp.com&RelayState=http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz


Adaptador

Define la clase de implementación de la interfaz com.sun.identity.federation.plugins.FederationSPAdapter , que se utiliza para agregar el procesamiento específico de la aplicación durante el proceso de federación.

Servicios
Meta Alias

Especifica un metaAlias para la función de proveedor que se está configurando. El metaAlias se utiliza para localizar el identificador de entidad del proveedor y la organización en la que está situado. El valor es una cadena igual al nombre del dominio o la organización (dependiendo de si Complemento de servicios de federación de SAML v2 está instalado en OpenSSO) acompañado de una barra diagonal y el nombre del proveedor. Por ejemplo, /suncorp/travelprovider.


Precaución – Los nombres utilizados en el metaAlias no deben contener ninguna /.


Servicio de cierre de sesión único

El Servicio de cierre de sesión único sincroniza la función de cierre de sesión en todas las sesiones autenticadas por el proveedor de servicios.

Ubicación especifica la URL del proveedor al que se envía la solicitud. Ubicación de respuesta especifica a la URL el proveedor de respuesta esperado. Los tipos de enlace son:

Gestionar servicio de Id. de nombre

Este servicio define las URL que se utilizarán al establecer comunicación con el proveedor de servicios para especificar un nuevo identificador de nombre para el principal. (el registro puede llevarse a cabo sólo después de establecer una sesión de federación.)

Ubicación especifica la URL del proveedor al que se envía la solicitud. Ubicación de respuesta especifica a la URL el proveedor de respuesta esperado. Los tipos de enlace son:

Servicio consumidor de artefacto de aserción

Este servicio procesa las respuestas que un proveedor de servicios recibe de un proveedor de identidades. Cuando un proveedor de servicios desea autenticar un usuario, envía una solicitud de autenticación a un proveedor de identidades.

Ubicación especifica la URL del proveedor al que se envía la solicitud. Índice especifica la URL en los metadatos estándar. Predeterminado hace referencia a la URL predeterminada que se utilizará para el enlace.

Advanced (Avanzado)
URL de SP

Define el punto final de URL en un Proveedor de servicios que puede gestionar solicitudes SAE (Intercambio de atributo seguro). Si esta URL esta vacía (no configurada), no estará habilitado el inicio de sesión único SAE. Las respuestas de inicio de sesión único SAMLv2 se enviarán al proveedor de servicios.

URL de cierre de sesión de SP

Define el punto final de URL en un Proveedor de servicios que puede gestionar solicitudes de cierre de sesión global de SAE.

Lista secreta de aplicaciones

Este atributo define la configuración de seguridad de la aplicación. Cada aplicación debe tener una entrada. Cada entrada tiene el siguiente formato:

url=SPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret

Implementación del buscador de la lista de solicitudes de IDP

Define la clase de implementación del SPI del buscador de listas IDP. Devuelve una lista de los proveedores de identidad preferidos en los que confía el ECP.

Se ha obtenido la lista de solicitudes de IDP.

Especifica una referencia a URI que puede utilizarse para recuperar la lista de proveedores de identidad completa si el elemento IDPList no está completo.

Lista de solicitudes de IDP

Define una lista de proveedores de identidad para que el ECP entre en contacto con ellos. La utiliza la implementación predeterminada del buscador IDP (por ejemplo, com.sun.identity.saml2.plugins.ECPIDPFinder) .

Proxy de IDP

Los atributos de configuración de la autenticación del proxy definen los valores para el proxy de proveedor de identidades dinámico. Active la casilla de verificación para habilitar la autenticación proxy para un proveedor de servicios.

Introducción

Marque la casilla si desea que se utilicen introducciones para encontrar al proveedor de identidades del funcionamiento de proxies.

Recuento de proxies

Introduzca el número máximo de proveedores de identidad que pueden utilizarse para la autenticación proxy.

Lista de servidores proxy de IDP

Agregue una lista de los proveedores de identidad que pueden utilizarse para la autenticación proxy. Escriba el URI definido como el identificador del proveedor en el campo Nuevo valor y haga clic en Agregar.