ID-FF アイデンティティープロバイダのカスタマイズ

ID-FF アイデンティティープロバイダ属性は、次のように分類されます。

共通属性
プロバイダタイプ

この属性の静的な値は、設定するプロバイダのタイプ (hosted または remote) です。

説明

この属性の値はアイデンティティープロバイダの説明です。

サポートされるプロトコルリスト

このプロバイダによってサポートされる Liberty ID-FF リリースを選択します。

署名鍵

要求および応答の署名に使用されるセキュリティー証明書エイリアスを定義します。

暗号化鍵

署名鍵および暗号化鍵の暗号化に使用されるセキュリティー証明書エイリアスを定義します。証明書は Java キーストアファイルに格納されます。各証明書は、その証明書を取得するために使用されるエイリアスにマップされます。

名前識別子の暗号化

名前 ID の暗号化を有効にするには、このチェックボックスをオンにします。

通信 URL
SOAP エンドポイント

アイデンティティープロバイダの SOAP メッセージの受信者の URI を定義します。この値により、ブラウザを使用しない通信で SOAP Receiver (受信者) の場所が伝達されます。

シングルサインオンサービス URL

サービスプロバイダがシングルサインオン要求と連携要求を送信できる URL を定義します。

シングルログアウトサービス

サービスプロバイダがログアウト要求を送信できる URL を定義します。シングルログアウトは、アイデンティティープロバイダが認証したすべてのセッションで、ログアウト機能の同期を取ります。

シングルログアウトの戻り

サービスプロバイダがシングルログアウト応答を送信できる URL を定義します。

連携終了サービス

サービスプロバイダが連携終了要求を送信する URL を定義します。

連携終了の戻り

サービスプロバイダが連携終了応答を送信できる URL を定義します。

名前登録サービス

サービスプロバイダが新しい名前 ID を指定するための要求を送信する URL を入力します。この ID は、主体についてアイデンティティープロバイダとやり取りするときに使用します。このサービスは、連携セッションが確立されたあとでのみ実行できます。

名前登録の戻り

サービスプロバイダが名前登録応答を送信できる URL を定義します。

通信プロファイル
連携終了

主体の連携終了をほかのプロバイダに通知するためのプロファイルを選択します。

シングルログアウト

主体のログアウトをほかのプロバイダに通知するためのプロファイルを選択します。

名前登録

主体の名前登録をほかのプロバイダに通知するためのプロファイルを選択します。

シングルサインオン/連携

認証要求を送信するためのプロファイルを選択します。

アイデンティティープロバイダ設定
プロバイダエイリアス

ローカルアイデンティティープロバイダのエイリアス名を定義します。

認証タイプ

ローカルホストプロバイダからの認証要求に使用するプロバイダを選択します。

表明発行者

表明を発行するホストの名前を定義します。OpenSSO がロードバランサの背後にある場合は、この値がロードバランサのホスト名になることがあります。

応答方法

アイデンティティープロバイダが生成できるステートメントのタイプを指定します。たとえば、lib:AuthenticationStatement などです。

プロバイダの状態

アイデンティティープロバイダがアクティブか非アクティブかを定義します。デフォルトはアクティブです。これは、アイデンティティープロバイダが要求を処理し、応答を生成できることを意味します。

サービス URL
ホームページ URL

アイデンティティープロバイダのホームページの URL を定義します。

シングルサインオンエラー時のリダイレクト URL

シングルサインオンに失敗した場合に主体がリダイレクトされる URL を定義します。

連携ページ URL

連携操作を実行する URL を指定します。

登録完了 URL

連携の登録に成功した場合に主体を誘導する URL を定義します。

COT リストのページ URL

プロバイダが属するすべてのトラストサークルを一覧表示する URL を定義します。

終了 URL

連携終了時に主体を誘導する URL を定義します。

終了完了 URL

連携終了の完了後に主体がリダイレクトされる URL を定義します。

エラーページ URL

エラー発生時に主体を誘導する URL を定義します。

ログアウト完了 URL

ログアウト後に主体を誘導する URL を定義します。

プラグイン
名前識別子の実装

このフィールドは、アイデンティティープロバイダが名前登録に参加するために使用するクラスを定義します。名前登録とは、サービスプロバイダが主体の名前 ID を指定するためのプロファイルです。名前 ID は、アイデンティティープロバイダがサービスプロバイダと通信する際に使用します。値は com.sun.identity.federation.services.util.FSNameIdentifierImpl です。

属性ステートメントプラグイン

Liberty ベースのシングルサインオンの処理中に生成される表明に属性ステートメントを追加するために使用されるプラグイン可能なクラスを指定します。

ユーザープロバイダクラス

ユーザーの検索やユーザー属性の取得などのユーザー操作を提供するために使用されるプラグイン可能なクラスを指定します。デフォルト値は次のとおりです。

com.sun.identity.federation.accountmgmt.DefaultFSUserProvider

アイデンティティープロバイダ属性マッパー
属性マッパークラス

ローカルで定義されたユーザー属性を SAML 表明の属性にマップするために使用されるクラス。デフォルトのクラスはありません。

アイデンティティープロバイダの属性マッピング

デフォルトの属性マッパープラグインによって使用されるマッピングを定義する値を指定します。マッピングは次の形式で設定してください。

SAML 属性=ローカル属性

たとえば、Email=emailaddressAddress=postaladdress などとします。「新しい値」としてマッピングを入力し、「追加」をクリックします。

ブートストラップ

ブートストラップ属性は次のとおりです。

ディスカバリブートストラップリソースオファリングの生成

ブートストラップを目的とする Liberty ベースのシングルサインオンの処理中に ディスカバリサービス リソースオファリングを生成する場合は、このチェックボックスをオンにします。

自動連携
自動連携

自動連携を有効にするには、このチェックボックスをオンにします。

自動連携共通属性名

自動連携の属性ステートメントを作成すると、この属性の値が使用されます。ステートメントには、値として属性要素とこの共通属性が含まれます。

認証コンテキスト

この属性は、アイデンティティープロバイダのデフォルトの認証コンテキストクラス (認証方法) を定義します。サービスプロバイダが認証要求を送信したときは、常にこの方法が呼び出されます。この値は、保護されたリソースに未知のユーザーがアクセスしようとした場合に、サービスプロバイダが使用する認証コンテキストも指定します。

サポート

アイデンティティープロバイダによるサポートがある場合は、認証コンテキストクラスの横にあるチェックボックスをオンにします。

コンテキスト参照

Liberty で定義されている認証コンテキストクラスは次のとおりです。

キー

コンテキストをマップする OpenSSO 認証タイプを選択します。

OpenSSO 認証オプションを入力します。

レベル

複数のコンテキストがある場合の優先順位レベルを選択します。

SAML 属性
表明間隔

アイデンティティープロバイダが発行した表明が有効である期間を秒単位で入力します。

クリーンアップ間隔

有効期限切れの表明に対してクリーンアップが実行されるまでの間隔を秒単位で入力します。

アーティファクトのタイムアウト

表明アーティファクトのタイムアウトを指定するために、期間を秒単位で入力します。

表明限界

アイデンティティープロバイダが発行または格納できる表明の数を入力して定義します。