WS-Federation applikationsregistrering
FoxIDs WS-Federation applikationsregistrering giver dig mulighed for at tilslutte en WS-Federation baseret webapplikation.
Din applikation bliver en WS-Federation afhængig part, og FoxIDs fungerer som Security Token Service (STS). FoxIDs modtager passive login-anmodninger fra applikationen og returnerer et SAML-token i et WS-Federation-logonsvar.
WS-Federation-applikationsregistreringer bruges typisk til Microsoft Entra ID-domæneføderation og fødereret Windows-logon, AD FS relying parts trusts, SharePoint, Dynamics, ældre ASP.NET WS-Federation-middleware og generiske WS-Federation-applikationer.
FoxIDs understøtter Federation Metadata, passivt login, log-out og log-out oprydningsmeddelelser. En session etableres, når brugeren godkender og bliver ugyldig under logout.
Vejledninger:
Konfiguration
Sådan konfigurerer du din applikation som en WS-Federation afhængig part.
Metadataendepunkter
- STS-metadata:
https://foxids.com/tenant-x/environment-y/application-wsfed1(*)/wsfed/stsmetadata(erstattenant-x,environment-yogapplication-wsfed1med dine værdier).
En applikationsregistrering kan understøtte login gennem flere autentificeringsmetoder ved at tilføje autentificeringsmetodenavnet til URL'en.
For eksempel målretter https://foxids.com/tenant-x/environment-y/application-wsfed1(login)/wsfed/stsmetadata mod metoden login. Du kan også bruge standard *-notationen til at aktivere login med alle autentificeringsmetoder.
Følgende skærmbillede skal vise en FoxIDs WS-Federation-applikationsregistrering i FoxIDs Control Client. Registreringen kan oprettes manuelt, fra en metadata-URL eller ved at importere en metadatafil. Udstedte claims begrænses til det konfigurerede sæt claims, og du kan bruge *-notationen til at udstede alle claims.
Flere konfigurationsmuligheder bliver tilgængelige ved at klikke på Vis avanceret.
Svar-URL'er og realm
Applikationen sender sit realm i parameteren wtrealm. FoxIDs validerer værdien mod det konfigurerede application realm.
Svar-URL'en er, hvor FoxIDs sender WS-Federation-logonsvaret. En eller flere svar-URL'er kan konfigureres. Hvis metadata indeholder mere end ét passivt anmoderslutpunkt, skal du sørge for, at kun de rigtige applikationssvarendepunkter er konfigureret som svar-URL'er.
Log ud
Applikationen kan sende en WS-Federation-logoutanmodning til FoxIDs. FoxIDs kan også sende notifikationer om oprydning af log-out til applikationen, hvis der er konfigureret en log-out-URL.
Ved import af metadata bruger FoxIDs fed:SingleSignOutNotificationEndpoint som log-out-URL, hvis den findes. Ellers kan FoxIDs bruge den første fed:PassiveRequestorEndpoint som log-out-URL for afhængige parter, der bruger det passive anmoderslutpunkt til at logge ud.
Token-type
FoxIDs kan udstede:
- SAML 1.1
- SAML 2.0
SAML 1.1 er standard token-typen, fordi den er meget udbredt af WS-Federation-applikationer og AD FS. SAML 1.x metadata token type aliaser behandles som SAML 1.1.
Tokensignering og kryptering
FoxIDs underskriver WS-Federation-tokens. Signeringscertifikatet er miljøcertifikatet.
Applikationsregistreringen kan konfigureres med et eller flere krypteringscertifikater. Hvis kryptering er konfigureret, krypterer FoxIDs assertionen, før den returneres i WS-Federation-svaret.
Claims
FoxIDs udsteder standardclaims og claims, der er føjet til listen Udsted claims. Alle claims udstedes, hvis du føjer * til listen.
WS-Federation-tokens indeholder SAML-claims. FoxIDs konverterer JWT-claims til SAML-claims, når tokenet udstedes til applikationen.
Du kan ændre SAML claims og implementere claim tasks med claim transforms og claim tasks. Hvis du opretter et nyt claim, skal du tilføje claimet eller
*til listen Udsted claims for at udstede det til applikationen.