Les fournisseurs de services SAMLv2 contiennent les groupes d'attributs suivants :
Cochez les cases appropriées pour activer la signature des demandes ou réponses suivantes du fournisseur de services SAMLv2 :
Demandes d'authentification signées |
Toutes les demandes d'authentification reçues par ce fournisseur de services doivent être signées. |
Assertions signées |
Toutes les assertions reçues par ce fournisseur de services doivent être signées. |
Réponse signée POST |
Le fournisseur d'identités doit signer l'élément PostResponse. |
Réponse d'artefact |
Le fournisseur d'identités doit signer l'élément ArtifactResponse. |
Demande de déconnexion |
Le fournisseur d'identités doit signer l'élément LogoutRequest. |
Réponse de déconnexion |
Le fournisseur d'identités doit signer l'élément LogoutResponse. |
Gérer la demande d'ID de nom |
Le fournisseur d'identités doit signer l'élément ManageNameIDRequest. |
Gérer la réponse d'ID de nom |
Le fournisseur d'identités doit signer l'élément ManageNameIDResponse. |
Cochez les cases appropriées pour activer le chiffrement des éléments suivants :
Attribut |
Le fournisseur d'identités doit chiffrer tous les éléments AttributeStatement. |
Assertion |
Le fournisseur d'identités doit chiffrer tous les éléments Assertion. |
NameID |
Le fournisseur d'identités doit chiffrer tous les éléments NameID. |
Cet attribut définit les éléments de l'alias du certificat pour le fournisseur de services. signing spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de signature correct dans le keystore. Encryption spécifie l'alias du certificat du fournisseur, utilisé pour trouver le certificat de chiffrement correct dans le keystore.
Définit les formats d'identificateur de nom pris en charge par le fournisseur de services. Les identificateurs de nom permettent aux fournisseurs d'échanger des informations sur un utilisateur. Les interactions de connexion unique prennent en charge les types suivants d'identificateurs :
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
Un identificateur persistant est enregistré dans une entrée du magasin de données de l'utilisateur. Il reprend la valeur de deux attributs. Un identificateur transitoire est temporaire et aucune donnée n'est consignée dans le magasin de données persistant de l'utilisateur.
Cet attribut mappe les classes de contexte d'authentification SAMLv2 aux méthodes d'authentification disponibles pour le fournisseur de services.
Spécifie l'implémentation de l'interface SPAuthnContextMapper utilisée pour créer le contexte d'authentification demandé. L'implémentation par défaut est com.sun.identity.saml2.plugins.DefaultSPAuthnContexteMapper .
Cochez la case à côté de la classe du contexte d'authentification si le fournisseur d'identités la prend en charge.
Les classes de contexte d'authentification SAMLv2 sont les suivantes :
InternetProtocol
InternetProtocolPassword
Kerberos
MobileOneFactorUnregistered
MobileTwoFactorUnregistered
MobileOneFactorContract
MobileTwoFactorContract
Mot de passe
Transport protégé par mot de passe
Session précédente
X509
PGP
SPKI
XMLDSig
Carte à puce
Carte à puce PKI
Logiciel PKI
Téléphonie
NomadTelephony
PersonalTelephony
AuthenticationTelephony
SecureRemotePassword
TLSClient
Jeton temps sync
Non spécifié
Traite comme une valeur un nombre positif mappé à un niveau d'authentification défini dans l'infrastructure d'authentification d'OpenSSO. Le niveau d'authentification indique le niveau de fiabilité d'une méthode d'authentification.
Dans cette infrastructure, chaque fournisseur de services est configuré avec un contexte d'authentification par défaut (méthode préférée d'authentification). Toutefois, le fournisseur peut vouloir changer de contexte d'authentification et opter pour celui basé sur le niveau d'authentification défini. Par exemple, le fournisseur B peut souhaiter générer une session locale avec le niveau d'authentification 3 pour demander au fournisseur d'identités d'authentifier l'utilisateur avec un contexte d'authentification correspondant à ce niveau. La valeur de ce paramètre de requête détermine le contexte d'authentification que le fournisseur d'identités doit utiliser.
Spécifie le contexte d'authentification à utiliser en fonction de la valeur de cette propriété. Les valeurs acceptées sont les suivantes :
exact lorsque le contexte d'authentification déclaré dans l'assertion doit être identique à au moins l'un des contextes d'authentification spécifiés.
minimum lorsque le contexte d'authentification déclaré dans l'assertion doit être au moins aussi fort (selon le fournisseur d'identités) que l'un des contextes d'authentification spécifiés.
maximum lorsque le contexte d'authentification déclaré dans l'assertion ne doit pas être aussi fort que les contextes d'authentification spécifiés.
supérieur lorsque le contexte d'authentification déclaré dans l'assertion doit être plus fort que les contextes d'authentification spécifiés.
La valeur par défaut est exact.
Les assertions sont valides pendant un intervalle de temps donné, pas avant ni après. Cet attribut spécifie une période de grâce (en secondes) pour la valeur notBefore. La valeur par défaut est 300. Il n'a aucun rapport avec la valeur notAfter.
L'authentification standard peut être activée pour protéger les extrémités SOAP. Tout fournisseur qui accède à ces extrémités doit avoir le nom d'utilisateur et le mot de passe définis dans les propriétés suivantes : User Name et Password.
Spécifie les valeurs permettant de définir les correspondances utilisées par le plug-in de mappage des attributs par défaut. La classe de plug-in par défaut est com.sun.identity.saml2.plugins.DefaultSPAttributeMapper.
Les mappages doivent avoir le format suivant :
SAML-attribute=local-attribute
Par exemple, EmailAddress=mail ou Address=postaladdress . Tapez le mappage dans Nouvelle valeur et cliquez sur Ajouter.
Si cet attribut est activé, la fédération automatique fédère les différents comptes de fournisseur d'un utilisateur en fonction d'un attribut commun. Le champ Attribut spécifie l'attribut utilisé pour apparier les différents comptes de fournisseur d'un utilisateur lorsque la fédération automatique est activée.
Spécifie l'implémentation de l'interface AccountMapper utilisée pour mapper un compte d'utilisateur distant à un compte d'utilisateur local pour une connexion unique. La valeur par défaut est com.sun.identity.saml2.plugins.DefaultSPAccountMapper , l'implémentation par défaut.
Cet attribut définit le format d'encodage des messages pour l'artefact, soit URI ou FORM.
Cet attribut spécifie l'identificateur de l'utilisateur auquel tous les utilisateurs du fournisseur d'identités seront mappés au niveau du fournisseur de services, en cas de connexion unique à l'aide de l'identificateur de nom transitoire.
L'URL d'authentification locale spécifie l'URL de la page de connexion locale.
L'URL intermédiaire spécifie un URL vers lequel un utilisateur peut être dirigé après l'authentification et avant l'URL de la demande originale. Cela peut correspondre à la page affichant un message de réussite après la création automatique d'un compte utilisateur.
L'URL de déconnexion d'application externe définit l'URL de déconnexion pour une application externe. Une fois que le serveur reçoit une demande de déconnexion émise par le partenaire distant, une demande est envoyée à l'URL de déconnexion en réutilisant le canal HTTP POST avec tous les cookies. Le cas échéant, une propriété de session utilisateur peut être envoyée en tant qu'entête HTTP et paramètre POST si un paramètre de requête appsessionproperty (défini dans le nom de propriété de session) figure dans l'URL.
Après une opération SAML v2 réussie (connexion unique, déconnexion unique ou interruption de la fédération), une page s'affiche. Cette page, généralement la ressource demandée, est spécifiée dans la demande initiale à l'aide de l'élément RelayState. Si l'élément RelayState n'est pas spécifié, la valeur de la propriété defaultRelayState s'affiche.
Attention – Lorsque l'élément RelayState ou defaultRelayState contient des caractères spéciaux (comme &), il doit être encodé dans un URL. Par exemple, si la valeur de RelayState est http://www.sun.com/apps/myapp.jsp?param1=abc¶m2=xyz , elle doit être encodée sous la forme
http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz
puis ajoutée à la fin de l'URL. Par exemple, l'URL de connexion unique initié par le fournisseur de services serait :
http://hôte:port/ uri-déploiement/saml2/jsp/spSSOInit.jsp?metaAlias=/sp&idpEntityID=http://www.idp.com&RelayState=http%3A%2F%2Fwww.sun.com%2Fapps%2Fmyapp.jsp%3Fparam1%3Dabc%26param2%3Dxyz
Définit la classe d'implémentation de l'interface com.sun.identity.federation.plugins.FederationSPAdapter qui est utilisée pour ajouter un traitement propre à l'application pendant le processus de fédération.
Spécifie la propriété metaAlias du fournisseur en cours de configuration. La propriété metaAlias permet de localiser l'identificateur de l'entité du fournisseur et l'organisation dans laquelle il se trouve. La valeur est une chaîne comprenant le nom de domaine ou d'organisation (selon le SAML v2 Plug-in for Federation Services installé dans OpenSSO), suivi d'une barre oblique et du nom du fournisseur. Par exemple, /suncorp/travelprovider.
Attention – Les noms utilisés dans la propriété metaAlias ne doivent pas contenir de barre oblique (/).
Le service de déconnexion unique synchronise la fonctionnalité de déconnexion pour l'ensemble des sessions authentifiées par le fournisseur de services.
Emplacement spécifie l'URL du fournisseur auquel la demande est envoyée. Emplacement de la réponse spécifie l'URL du fournisseur de réponses attendu. Les types de liaison sont les suivants :
HTTP Redirect
POST
SOAP
Ce service définit les URL qui seront utilisés lors de la communication avec le fournisseur de services pour spécifier le nouvel identificateur de nom de l'entité principale. (L'enregistrement ne peut avoir lieu qu'après l'ouverture d'une session de fédération.)
Location spécifie l'URL du fournisseur auquel la demande est envoyée. Emplacement de la réponse spécifie l'URL du fournisseur de réponses attendu. Les types de liaison sont les suivants :
HTTP Redirect
POST
SOAP
Ce service traite les réponses qu'un fournisseur de services reçoit d'un fournisseur d'identités. Lorsqu'un fournisseur de services souhaite authentifier un utilisateur, il envoie une demande d'authentification à un fournisseur d'identités.
Artefact HTTP spécifie un protocole basé sur SOAP hors navigateur.
HTTP-Post spécifie un protocole HTTP POST basé sur un navigateur.
PAOS définit l'emplacement de l'URL pour la liaison PAOS.
Emplacement spécifie l'URL du fournisseur auquel la demande est envoyée. Index spécifie l'URL dans les métadonnées standard. Défaut est l'URL par défaut à utiliser pour la liaison.
Définit l'extrémité de l'URL sur le fournisseur de services capable de gérer les demandes SAE (Secure Attribute Exchange). Si cet URL est vide (non configuré), la connexion unique SAE n'est pas activée. Les réponses de connexion unique SAMLv2 normales sont envoyées au fournisseur de services.
Définit l'extrémité de l'URL sur le fournisseur de services capable de gérer les demandes de déconnexion globale SAE.
Cet attribut définit la configuration de sécurité de l'application. Chaque application doit avoir une entrée. Chaque entrée a le format suivant :
url=SPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret
Définit la classe d'implémentation du SPI de recherche de la liste des fournisseurs d'identités. Ceci renvoie la liste des fournisseurs d'identités préférés qui sont approuvés par l'ECP.
Spécifie une référence d'URI permettant de récupérer la liste complète des fournisseurs d'identités si l'élément IDPList n'est pas complet.
Définit la liste des fournisseurs d'identités que l'ECP peut contacter. Il est utilisé par l'implémentation par défaut de l'IDPFinder (par exemple, com.sun.identity.saml2.plugins.ECPIDPFinder) .
Les attributs de configuration de l'authentification de proxy définissent les valeurs de la création de proxys dynamique des fournisseurs d'identités. Cochez la case pour activer l'authentification par proxy d'un fournisseur de services.
Cochez cette case pour utiliser des introductions afin de rechercher le fournisseur d'identités de création de proxys.
Indiquez le nombre maximum de fournisseurs d'identités pouvant être utilisés pour l'authentification par proxy.
Ajoutez la liste des fournisseurs d'identités pouvant être utilisée pour l'authentification par proxy. Indiquez l'URI défini comme identificateur du fournisseur dans le champ Nouvelle valeur, puis cliquez sur Ajouter.