Les attributs du fournisseur d'identités ID-FF sont organisés comme suit :
La valeur statique de cet attribut est le type de fournisseur configuré : hébergé ou distant.
Cet attribut est une description du fournisseur d'identités.
Choisissez la version de Liberty ID-FF prise en charge par ce fournisseur.
urn:liberty:iff:2003-08 fait référence à Liberty Identity Federation Framework Version 1.2.
urn:liberty:iff:2002-12 fait référence à Liberty Identity Federation Framework Version 1.1.
Définit l'alias de certificat de sécurité utilisé pour signer les demandes et les réponses.
Définit l'alias de certificat de sécurité utilisé pour le codage de la clé de signature et de la clé de codage. Les certificats sont stockés dans un fichier keystore Java. Chaque certificat est mappé à un alias utilisé pour récupérer le certificat.
Cochez la case pour activer le chiffrement de l'identificateur de nom.
Définit un URI qui pointe vers le récepteur de messages SOAP du fournisseur d'identités. Cette valeur communique l'emplacement du récepteur SOAP lors des communications hors navigateur.
Définit l'URL auquel les fournisseurs de services peuvent envoyer les demandes de fédération et de connexion unique.
Définit l'URL auquel les fournisseurs de services peuvent envoyer les demandes de déconnexion. La déconnexion unique synchronise la fonctionnalité de déconnexion pour toutes les sessions authentifiées par le fournisseur d'identités.
Définit l'URL auquel les fournisseurs de services peuvent envoyer les réponses de déconnexion unique.
Définit l'URL auquel le fournisseur de services va envoyer les demandes d'interruption de la fédération.
Définit l'URL auquel les fournisseurs de services peuvent envoyer les réponses d'interruption de la fédération.
Définit l'URL auquel un fournisseur de services va envoyer les demandes pour spécifier le nouvel identificateur de nom qui sera utilisé lors de la communication avec le fournisseur d'identités pour une entité principale. Ce service ne peut être utilisé qu'une fois une session de fédération établie.
Définit l'URL auquel les fournisseurs de services peuvent envoyer les réponses d'enregistrement de nom.
Sélectionnez un profil pour notifier aux autres fournisseurs l'interruption de la fédération d'une entité principale :
HTTP Redirect
SOAP
Sélectionnez un profil pour notifier aux autres fournisseurs la déconnexion d'une entité principale :
HTTP Redirect
HTTP Get
SOAP
Sélectionnez un profil pour notifier aux autres fournisseurs l'enregistrement du nom d'une entité principale :
HTTP Redirect
SOAP
Sélectionnez un profil pour envoyer les demandes d'authentification :
Poste navigateur (spécifie un protocole POST HTTP basé sur un navigateur)
Artéfact navigateur (spécifie un protocole basé sur SOAP hors navigateur).
LECP (spécifie un proxy client compatible Liberty)
Remarque – OpenSSO peut traiter les demandes provenant d'un profil de proxy client Liberty, mais il requiert une opération de configuration supplémentaire qui n'est pas décrite dans le présent manuel.
Définit le nom d'alias du fournisseur d'identités local.
Sélectionnez le fournisseur à utiliser pour les demandes d'authentification émises par un fournisseur hébergé localement :
Distant indique que le fournisseur hébergé localement doit contacter un fournisseur d'identités distant à réception d'une demande d'authentification.
Local spécifie que le fournisseur hébergé localement doit contacter un fournisseur d'identités local à réception d'une demande d'authentification (en général, lui-même).
Définit le nom de l'hôte qui émet l'assertion. Cette valeur peut être le nom d'hôte de l'équilibreur de charge, si OpenSSO se trouve derrière.
Spécifie le type d'instructions que le fournisseur d'identités peut générer. Par exemple, lib:AuthenticationStatement.
Définit si le fournisseur d'identités est actif ou inactif. L'option Actif (par défaut) indique que le fournisseur d'identités peut traiter des demandes et générer des réponses.
Définit l'URL de la page d'accueil du fournisseur d'identités.
Définit l'URL vers lequel une entité principale est redirigée en cas d'échec de la connexion unique.
Spécifie l'URL qui effectue l'opération de fédération.
Définit l'URL vers lequel une entité principale est redirigée si l'enregistrement de la fédération aboutit.
Définit l'URL qui répertorie tous les cercles de confiance auxquels le fournisseur appartient.
Définit l'URL vers lequel une entité principale est dirigée en cas d'interruption de la fédération.
Définit l'URL vers lequel une entité principale est redirigée une fois la fédération interrompue.
Définit l'URL vers lequel une entité principale est dirigée en cas d'erreur.
Définit l'URL vers lequel une entité principale est dirigée après la déconnexion.
Ce champ définit la classe utilisée par un fournisseur d'identités pour participer à l'enregistrement de nom. L'enregistrement du nom est un profil qui permet aux fournisseurs de services d'indiquer l'identificateur de nom d'une entité principale qu'un fournisseur d'identités utilisera pour communiquer avec le fournisseur de services. The value is com.sun.identity.federation.services.util.FSNameIdentifierImpl .
Spécifie une classe "plug-able" utilisée pour ajouter des instructions d'attribut à une assertion générée pendant le processus de connexion unique Liberty.
Spécifie une classe "plug-able" utilisée pour proposer des opérations telles que la recherche d'un utilisateur, l'obtention d'attributs utilisateur, etc. La valeur par défaut est :
com.sun.identity.federation.accountmgmt.DefaultFSUserProvider
Classe utilisée pour mapper des attributs utilisateur définis localement à des attributs figurant dans l'assertion SAML. Il n'y a pas de classe par défaut.
Spécifiez les valeurs pour définir les correspondances utilisées par le plug-in de mappage des attributs par défaut. Les mappages doivent avoir le format suivant :
SAML-attribute=local-attribute
Par exemple, Email=emailaddress ou Address=postaladdress. Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.
L'attribut d'amorçage est :
Cochez cette case si vous souhaitez générer une Offre de ressources Service de découverte pendant le processus de connexion unique Liberty à des fins de démarrage.
Cochez cette case pour activer la fédération automatique.
Lors de la création d'une instruction d'attribut de fédération automatique, la valeur de cet attribut est utilisée. L'instruction contiendra l'élément attribut et cet attribut courant comme valeur.
Cet attribut définit la classe du contexte d'authentification par défaut (méthode d'authentification) du fournisseur d'identités. Cette méthode sera systématiquement appelée lorsque le fournisseur de services envoie une demande d'authentification. Cette valeur précise également le contexte d’authentification utilisé par le fournisseur de services lorsqu’un utilisateur inconnu tente d’accéder à des ressources protégées.
Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.
Les classes de contexte d'authentification Liberty sont :
Contrat mobile
ID numérique mobile
Mobile non enregistré
Mot de passe
Transport protégé par mot de passe
Session précédente
Carte à puce
Carte à puce PKI
Logiciel PKI
Jeton temps sync
Choisissez le type d'authentification OpenSSO avec lequel le contexte est mappé.
Tapez l'option d'authentification OpenSSO.
Choisissez un niveau de priorité dans le cas de contextes multiples.
Tapez l'intervalle de temps (en secondes) pendant lequel une assertion émise par le fournisseur d'identités restera valide.
Indiquez le délai (en secondes) à l'issue duquel les assertions ayant expiré sont supprimées.
Tapez l'intervalle de temps (en secondes) pour spécifier le délai d'expiration des artéfacts d'assertion.
Tapez un nombre pour définir combien d'assertions peuvent être émises par un fournisseur d'identités ou combien d'assertions peuvent être stockées.