Les attributs du fournisseur de services ID-FF sont organisés comme suit :
La valeur statique de cet attribut est le type de fournisseur configuré : hébergé ou distant.
Cet attribut est une description du fournisseur de services.
Choisissez la version de Liberty ID-FF prise en charge par ce fournisseur.
urn:liberty:iff:2003-08 fait référence à Liberty Identity Federation Framework Version 1.2.
urn:liberty:iff:2002-12 fait référence à Liberty Identity Federation Framework Version 1.1.
Définit l'alias de certificat de sécurité utilisé pour signer les demandes et les réponses. Les certificats sont stockés dans un fichier keystore Java. Chaque certificat est mappé à un alias utilisé pour récupérer le certificat.
Définit l'alias de certificat de sécurité utilisé pour le chiffrement. Les certificats sont stockés dans un fichier keystore Java. Chaque certificat est mappé à un alias utilisé pour récupérer le certificat.
Cochez la case pour activer le chiffrement de l'identificateur de nom.
Si cet attribut est activé, le fournisseur de services va signer toutes les demandes d'authentification.
Définit un URI pointant vers le récepteur de messages SOAP du fournisseur de services. Cette valeur communique l'emplacement du récepteur SOAP lors des communications hors navigateur.
Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les demandes de déconnexion. La déconnexion unique synchronise la fonctionnalité de déconnexion pour toutes les sessions authentifiées par le fournisseur d'identités.
Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les réponses de déconnexion unique.
Définit l'URL auquel le fournisseur d'identités va envoyer les demandes d'interruption de la fédération.
Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les réponses d'interruption de la fédération.
Définit l'URL qui sera utilisé lors de la communication avec le fournisseur d'identités pour spécifier le nouvel identificateur de nom de l'entité principale. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)
Définit l'URL auquel les fournisseurs d'identités peuvent envoyer les réponses d'enregistrement de nom. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)
Définit l'URL auquel le fournisseur d'identités peut envoyer des assertions SAML.
Si l'attribut commun Énumération des protocoles pris en charge a la valeur urn:liberty:iff:2003-08, tapez l'ID nécessaire.
Cochez cette case pour utiliser l'URL du service consommateur d'assertion comme valeur par défaut si aucun identificateur n'est fourni dans la demande.
Sélectionnez un profil pour notifier aux autres fournisseurs l'interruption de la fédération d'une entité principale :
HTTP Redirect
SOAP
Sélectionnez un profil pour notifier aux autres fournisseurs la déconnexion d'une entité principale :
HTTP Redirect
HTTP Get
SOAP
Sélectionnez un profil pour notifier aux autres fournisseurs l'enregistrement du nom d'une entité principale :
HTTP Redirect
SOAP
Sélectionnez un profil pour envoyer les demandes d'authentification :
Poste navigateur (spécifie un protocole POST HTTP basé sur un navigateur)
Artéfact navigateur (spécifie un protocole basé sur SOAP hors navigateur).
WML (spécifie le protocole Wireless Markup Language)
LECP (spécifie un proxy client compatible Liberty)
Remarque – OpenSSO peut traiter les demandes provenant d'un profil de proxy client Liberty, mais il requiert une opération de configuration supplémentaire qui n'est pas décrite dans le présent manuel.
Définit le nom d'alias du fournisseur de services local.
Sélectionnez le fournisseur à utiliser pour les demandes d'authentification émises par un fournisseur hébergé localement :
Distant indique que le fournisseur hébergé localement doit contacter un fournisseur d'identités distant à réception d'une demande d'authentification.
Local spécifie que le fournisseur hébergé localement doit contacter un fournisseur d'identités local à réception d'une demande d'authentification (en général, lui-même).
Cochez cette case pour indiquer que le fournisseur d'identités doit se réauthentifier (même pendant une session en direct) lorsqu'il reçoit une nouvelle demande d'authentification. Par défaut, cet attribut est activé.
Cochez cette case pour spécifier que le fournisseur d'identités ne doit pas interagir avec l'entité principale, mais avec l'utilisateur.
Lorsqu'elle est activée, cette option permet à un fournisseur de services de participer à l'enregistrement du nom après la fédération.
Énumération permettant au demandeur de décider de la stratégie d'identification de nom à appliquer au fournisseur d'identités.
Cochez cette case pour activer la fédération d'affiliation.
Définit si le fournisseur de services est actif ou inactif. L'option Actif (par défaut) indique que le fournisseur de services peut traiter des demandes et générer des réponses.
Spécifie le type d'instructions que le fournisseur de services peut générer. Par exemple, lib:AuthenticationStatement.
Définit l'URL qui répertorie tous les cercles de confiance auxquels le fournisseur appartient.
Spécifie l'URL qui effectue l'opération de fédération.
Définit l'URL de la page d'accueil du fournisseur d'identités.
Tapez l'URL vers lequel une entité principale est redirigée en cas d'échec de la connexion unique.
Définit l'URL vers lequel une entité principale est redirigée une fois la fédération interrompue.
Définit l'URL vers lequel une entité principale est dirigée en cas d'erreur.
Définit l'URL vers lequel une entité principale est dirigée après la déconnexion.
Définit la classe d'implémentation de l'interface com.sun.identity.federation.plugins.FSSPAdapter. La valeur par défaut est :
com.sun.identity.federation.plugins.FSDefaultSPAdapter
Définit la liste des propriétés d'environnement à utiliser par la classe d'implémentation SPI de l'adaptateur du fournisseur de services.
Spécifie la classe "plug-able" utilisée pour proposer des opérations telles que la recherche d'un utilisateur, l'obtention d'attributs utilisateur, etc. La valeur par défaut est :
com.sun.identity.federation.accountmgmt.DefaultFSUserProvider
Ce champ définit la classe utilisée par un fournisseur de services pour participer à l'enregistrement de nom. L'enregistrement du nom est un profil qui permet aux fournisseurs de services d'indiquer l'identificateur de nom d'une entité principale qu'un fournisseur d'identités utilisera pour communiquer avec le fournisseur de services. The value is com.sun.identity.federation.services.util.FSNameIdentifierImpl .
Classe utilisée pour mapper des attributs utilisateur définis localement à des attributs figurant dans l'assertion SAML. Il n'y a pas de classe par défaut.
Spécifiez des valeurs pour définir les correspondances utilisées par le plug-in de mappage des attributs par défaut spécifié plus haut. Les mappages doivent avoir le format suivant :
SAML-attribute=local-attribute
Par exemple, Email=emailaddress ou Address=postaladdress. Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.
Cochez cette case pour activer la fédération automatique.
Définit le nom d'attribut LDAP commun de l'utilisateur, par exemple telephonenumber. Il permet de créer une instruction comportant l'attribut de fédération automatique. Lors de la création d'une instruction d'attribut de fédération automatique, la valeur de cet attribut est utilisée. L'instruction contiendra l'élément attribut et cet attribut courant comme valeur.
Cet attribut définit la classe du contexte d'authentification par défaut (méthode d'authentification) du fournisseur de services. Cette méthode sera systématiquement appelée lorsque le fournisseur de services envoie une demande d'authentification. Cette valeur précise également le contexte d’authentification utilisé par le fournisseur de services lorsqu’un utilisateur inconnu tente d’accéder à des ressources protégées. Les options sont les suivantes :
Cochez la case en regard de la classe du contexte d'authentification si le fournisseur de services l'autorise.
Les classes de contexte d'authentification Liberty sont :
Contrat mobile
ID numérique mobile
Mobile non enregistré
Mot de passe
Transport protégé par mot de passe
Session précédente
Carte à puce
Carte à puce PKI
Logiciel PKI
Jeton temps sync
Choisissez un niveau de priorité dans le cas de contextes multiples.
Les attributs de configuration de l'authentification par proxy définissent les valeurs de la création de proxy dynamique des fournisseurs.
Cochez la case pour activer l'authentification par proxy d'un fournisseur de services.
Saisissez l'identificateur d'un ou de plusieurs fournisseurs d'identités, à utiliser pour l'authentification par proxy dans le champ Nouvelle valeur, puis cliquez sur Ajouter. La valeur est un URI défini comme l'identificateur du fournisseur.
Indiquez le nombre maximum de fournisseurs d'identités pouvant être utilisés pour l'authentification par proxy.
Cochez cette case pour utiliser des cookies d'introduction afin d'identifier le fournisseur d'identités jouant le rôle de proxy.