Personnalisation d'un fournisseur d'identités ID-FF

Les attributs du fournisseur d'identités ID-FF sont organisés comme suit :

Attributs communs
Type de fournisseur

La valeur statique de cet attribut est le type de fournisseur configuré : hébergé ou distant.

Description

Cet attribut est une description du fournisseur d'identités.

Énumération des protocoles pris en charge

Choisissez la version de Liberty ID-FF prise en charge par ce fournisseur.

Clé de signature

Définit l'alias de certificat de sécurité utilisé pour signer les demandes et les réponses.

Clé de chiffrement

Définit l'alias de certificat de sécurité utilisé pour le codage de la clé de signature et de la clé de codage. Les certificats sont stockés dans un fichier keystore Java. Chaque certificat est mappé à un alias utilisé pour récupérer le certificat.

Chiffrement de l'identificateur de nom

Cochez la case pour activer le chiffrement de l'identificateur de nom.

URL de communication
Extrémité SOAP

Définit un URI qui pointe vers le récepteur de messages SOAP du fournisseur d'identités. Cette valeur communique l'emplacement du récepteur SOAP lors des communications hors navigateur.

URL du service de connexion unique (SSO)

Définit l'URL auquel les fournisseurs de services peuvent envoyer les demandes de fédération et de connexion unique.

Service de déconnexion unique

Définit l'URL auquel les fournisseurs de services peuvent envoyer les demandes de déconnexion. La déconnexion unique synchronise la fonctionnalité de déconnexion pour toutes les sessions authentifiées par le fournisseur d'identités.

Retour de déconnexion unique

Définit l'URL auquel les fournisseurs de services peuvent envoyer les réponses de déconnexion unique.

Service d'interruption de la fédération

Définit l'URL auquel le fournisseur de services va envoyer les demandes d'interruption de la fédération.

Retour d'interruption de la fédération

Définit l'URL auquel les fournisseurs de services peuvent envoyer les réponses d'interruption de la fédération.

Service d'enregistrement du nom

Définit l'URL auquel un fournisseur de services va envoyer les demandes pour spécifier le nouvel identificateur de nom qui sera utilisé lors de la communication avec le fournisseur d'identités pour une entité principale. Ce service ne peut être utilisé qu'une fois une session de fédération établie.

Retour d'enregistrement du nom

Définit l'URL auquel les fournisseurs de services peuvent envoyer les réponses d'enregistrement de nom.

Profils de communication
Interruption de la fédération

Sélectionnez un profil pour notifier aux autres fournisseurs l'interruption de la fédération d'une entité principale :

Déconnexion unique

Sélectionnez un profil pour notifier aux autres fournisseurs la déconnexion d'une entité principale :

Enregistrement du nom

Sélectionnez un profil pour notifier aux autres fournisseurs l'enregistrement du nom d'une entité principale :

Fédération/connexion unique

Sélectionnez un profil pour envoyer les demandes d'authentification :

Configuration du fournisseur d'identités
Alias du fournisseur

Définit le nom d'alias du fournisseur d'identités local.

Type d'authentification

Sélectionnez le fournisseur à utiliser pour les demandes d'authentification émises par un fournisseur hébergé localement :

Émetteur d'assertion

Définit le nom de l'hôte qui émet l'assertion. Cette valeur peut être le nom d'hôte de l'équilibreur de charge, si OpenSSO se trouve derrière.

Répond avec

Spécifie le type d'instructions que le fournisseur d'identités peut générer. Par exemple, lib:AuthenticationStatement.

État du fournisseur

Définit si le fournisseur d'identités est actif ou inactif. L'option Actif (par défaut) indique que le fournisseur d'identités peut traiter des demandes et générer des réponses.

URL de service
URL de la page d'accueil

Définit l'URL de la page d'accueil du fournisseur d'identités.

URL de redirection en cas d'échec de la connexion unique

Définit l'URL vers lequel une entité principale est redirigée en cas d'échec de la connexion unique.

Fédérer l'URL de la page

Spécifie l'URL qui effectue l'opération de fédération.

URL d'enregistrement

Définit l'URL vers lequel une entité principale est redirigée si l'enregistrement de la fédération aboutit.

Liste des URL de la page des cercles de confiance

Définit l'URL qui répertorie tous les cercles de confiance auxquels le fournisseur appartient.

URL d'interruption

Définit l'URL vers lequel une entité principale est dirigée en cas d'interruption de la fédération.

URL d'interruption

Définit l'URL vers lequel une entité principale est redirigée une fois la fédération interrompue.

URL de la page d'erreurs

Définit l'URL vers lequel une entité principale est dirigée en cas d'erreur.

URL de déconnexion

Définit l'URL vers lequel une entité principale est dirigée après la déconnexion.

Plug-ins
Implémentation de l'identificateur de nom

Ce champ définit la classe utilisée par un fournisseur d'identités pour participer à l'enregistrement de nom. L'enregistrement du nom est un profil qui permet aux fournisseurs de services d'indiquer l'identificateur de nom d'une entité principale qu'un fournisseur d'identités utilisera pour communiquer avec le fournisseur de services. The value is com.sun.identity.federation.services.util.FSNameIdentifierImpl .

Plug-in d'instructions comportant des attributs

Spécifie une classe "plug-able" utilisée pour ajouter des instructions d'attribut à une assertion générée pendant le processus de connexion unique Liberty.

Classe de fournisseurs utilisateurs

Spécifie une classe "plug-able" utilisée pour proposer des opérations telles que la recherche d'un utilisateur, l'obtention d'attributs utilisateur, etc. La valeur par défaut est :

com.sun.identity.federation.accountmgmt.DefaultFSUserProvider

Mappeur d'attribut de fournisseur d'identités
Classe de mappeur d'attributs

Classe utilisée pour mapper des attributs utilisateur définis localement à des attributs figurant dans l'assertion SAML. Il n'y a pas de classe par défaut.

Mappage d'attributs de fournisseur d'identités

Spécifiez les valeurs pour définir les correspondances utilisées par le plug-in de mappage des attributs par défaut. Les mappages doivent avoir le format suivant :

SAML-attribute=local-attribute

Par exemple, Email=emailaddress ou Address=postaladdress. Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.

Initialisation

L'attribut d'amorçage est :

Génération d'une offre de ressources de détection pour l'amorçage

Cochez cette case si vous souhaitez générer une Offre de ressources Service de découverte pendant le processus de connexion unique Liberty à des fins de démarrage.

Fédération automatique
Fédération automatique

Cochez cette case pour activer la fédération automatique.

Nom d'attribut commun pour la fédération automatique

Lors de la création d'une instruction d'attribut de fédération automatique, la valeur de cet attribut est utilisée. L'instruction contiendra l'élément attribut et cet attribut courant comme valeur.

Contexte d'authentification

Cet attribut définit la classe du contexte d'authentification par défaut (méthode d'authentification) du fournisseur d'identités. Cette méthode sera systématiquement appelée lorsque le fournisseur de services envoie une demande d'authentification. Cette valeur précise également le contexte d’authentification utilisé par le fournisseur de services lorsqu’un utilisateur inconnu tente d’accéder à des ressources protégées.

Pris en charge

Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.

Référence du contexte

Les classes de contexte d'authentification Liberty sont :

Clé

Choisissez le type d'authentification OpenSSO avec lequel le contexte est mappé.

Valeur

Tapez l'option d'authentification OpenSSO.

Niveau

Choisissez un niveau de priorité dans le cas de contextes multiples.

Attributs SAML
Intervalle d'assertion

Tapez l'intervalle de temps (en secondes) pendant lequel une assertion émise par le fournisseur d'identités restera valide.

Intervalle de nettoyage

Indiquez le délai (en secondes) à l'issue duquel les assertions ayant expiré sont supprimées.

Délai d'artéfact

Tapez l'intervalle de temps (en secondes) pour spécifier le délai d'expiration des artéfacts d'assertion.

Limite d'assertion

Tapez un nombre pour définir combien d'assertions peuvent être émises par un fournisseur d'identités ou combien d'assertions peuvent être stockées.