SAMLv2 身份識別提供者包含下列屬性群組:
設定下列旗標會對身份識別提供者指出服務提供者簽署特定訊息的方式:
認證請求 |
此身份識別提供者收到的所有認證請求都必須簽名。 |
Artifact 解析 |
服務提供者必須簽署 ArtifactResolve 元素。 |
登出請求 |
服務提供者必須簽署 LogoutRequest 元素。 |
登出回應 |
服務提供者必須簽署 LogoutResponse 元素。 |
管理名稱 ID 請求 |
服務提供者必須簽署 ManageNameIDRequst 元素。 |
管理名稱 ID 回應 |
服務提供者必須簽署 ManageNameIDResponse 元素。 |
選取核取方塊以啟用對下列元素的加密:
名稱 ID |
服務提供者必須加密所有 NameID 元素。 |
此屬性會定義身份識別提供者的憑證別名元素。簽署會指定用來尋找金鑰庫中正確的簽署憑證的提供者憑證別名。加密會指定用來尋找金鑰庫中正確的加密憑證的提供者憑證別名。
定義身份識別提供者支援的名稱識別碼格式。提供者可透過名稱識別碼就使用者進行通訊。單次登入互動支援下列類型的識別碼:
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
永久識別碼會做為兩個屬性的值儲存到特定使用者的資料存放區項目中。暫態識別碼是臨時的,不會有任何資料寫入使用者的永久資料存放區。
此屬性會指定名稱 ID 格式屬性與使用者設定檔屬性之間的對映。如果協定中使用定義的名稱 ID 格式,則使用設定檔屬性值做為主體中格式的名稱 ID 值。每個項目的語法為:
NameID Format=User profile attribute
例如:
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress=mail
若要增加新的名稱 ID 格式,則必須以對應的項目更新 [名稱 ID 值對映] 屬性。例外的是永久、暫態及未指定。若為永久與暫態,名稱 ID 值將隨機產生。對於這個屬性,未指定是選擇性的。如果已指定,則名稱 ID 值將會是使用者設定檔屬性的值。如果未指定,則會產生隨機值。
此屬性會將 SAMLv2 定義的認證環境類別對映至身份識別提供者提供的認證方法。
指定 IDPAuthnContextMapper 介面的實作,用來建立請求的認證環境。預設實作為 com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper。
指定在服務提供者未傳送認證環境請求時,身份識別提供者使用的預設認證環境類型。
如果身份識別提供者支援認證環境類別,請選取它旁邊的核取方塊。
SAMLv2 定義的認證環境類別包括:
InternetProtocol
InternetProtocolPassword
Kerberos
MobileOneFactorUnregistered
MobileTwoFactorUnregistered
MobileOneFactorContract
MobileTwoFactorContract
Password
Password-ProtectedTransport
Previous-Session
X509
PGP
SPKI
XMLDSig
Smartcard
Smartcard-PKI
Software-PKI
Telephony
NomadTelephony
PersonalTelephony
AuthenticaionTelephony
SecureRemotePassword
TLSClient
Time-Sync-Token
Unspecified
選擇與環境對映的 OpenSSO 認證類型。
鍵入 OpenSSO 認證選項。
對映到 OpenSSO 認證框架中定義的認證層級的正數值。認證層級表示對認證方法的信任程度。
在此框架中,每個身份識別提供者都會配置預設的認證環境 (喜好的認證方法)。不過,提供者可能想將指定的認證環境變更為以定義的認證層級為基礎的環境。例如,提供者 B 想產生認證層級為 3 的本機階段作業,因此請求身份識別提供者使用指定為該層級的認證環境來認證使用者。此查詢參數的值決定身份識別提供者使用的認證環境。
指定在一段時間內有效,在這之前或之後都無效。此屬性指定 Not Before Time Skew 值的寬限期 (以秒為單位)。預設值為 600。這個值與 notAfter 值不相關。
有效時間會指定從指定的發出時間開始計算的指定有效時間,以秒為單位。預設值為 600 秒。
啟用基本認證可保護 SOAP 端點。任何存取這些端點的提供者都必須擁有下列兩項特性中定義的使用者和密碼:使用者名稱和密碼。
如果已啟用,則可讓身份識別提供者快取稍後要擷取的指定。
如果要在基於 Liberty 的單次登入過程中產生探索服務資源提供用於啟動程式,則選取此核取方塊。
指定值,以定義預設屬性對映程式外掛程式所使用的對映。預設的外掛程式類別為 com.sun.identity.saml2.plugins.DefaultIDPAttributeMapper。
對映應以下列格式配置:
SAML-attribute=local-attribute
例如 EmailAddress=mail 或 Address=postaladdress。鍵入對映做為 [新的值],然後按一下 [增加]。
指定 AccountMapper 介面的實作,用來將遠端使用者帳號對映至本機使用者帳號,以便進行單次登入。預設值為 com.sun.identity.saml2.plugins.DefaultIDPAccountMapper,即預設實作。
這些屬性包含 OpenSSO 實例專用的配置。
定義認證 URL,身份識別提供者將重新導向至該 URL 進行認證。
[外部應用程式登出 URL] 會定義外部應用程式的登出 URL。一旦伺服器收到來自遠端合作夥伴的登出請求後,就會使用回返通道 HTTP POST 傳送請求至含有所有 cookie 的登出 URL。或者,如果 URL 中包含查詢參數 appsessionproperty (設定為階段作業特性名稱),也可以將使用者階段作業特性作為 HTTP 標頭與 POST 參數傳送。
為配置的提供者指定 metaAlias。metaAlias 可用來尋找提供者的實體識別碼及其所在的組織。值為字串,等於範圍或組織名稱 (視 OpenSSO 中是否安裝 聯合服務的 SAML v2 外掛程式而定) 加上正斜線和提供者名稱。例如 /suncorp/travelprovider。
注意 – metaAlias 中使用的名稱不得包含 /。
定義支援 Artifact 解析設定檔的端點。位置會指定將請求傳送到的提供者的 URL。索引會指定唯一的整數值給端點,以便在協定訊息中參照該值。
單一登出服務會同步處理所有由身份識別提供者所認證的階段作業之登出功能。
位置會指定將請求傳送到的提供者的 URL。回應位置會指定將回應傳送到的提供者的 URL。連結類型包括:
HTTP 重新導向
POST
SOAP
此服務定義特定 URL,當與服務提供者進行通訊以指定主體的新名稱識別碼時,使用這些 URL。(註冊只能在聯合階段作業建立之後進行。)
位置會指定將請求傳送到的提供者的 URL。回應位置會指定將回應傳送到的提供者的 URL。連結類型包括:
HTTP 重新導向
POST
SOAP
定義支援認證請求協定之設定檔的端點。所有身份識別提供者都必須支援至少一個這類端點。
位置會指定將請求傳送到的提供者的 URL。連結類型包括:
HTTP 重新導向
POST
SOAP
定義可處理 SAE (Secure Attribute Exchange, 安全屬性交換) 請求的身份識別提供者的 URL 端點。
定義應用程式安全性配置。每個應用程式都必須有一個項目。每個項目的格式如下:
url=IDPAppURL|type=symmetric_orAsymmetric|secret= ampassword encoded shared secret 或 or pubkeyalias=idp app signing cert
定義階段作業對映程式 SPI 的實作類別。對映程式會在含有 ECP 設定檔的身份識別提供者上的 HTTP Servlet 請求中尋找有效階段作業。