WS-Federation autentificeringsmetode
FoxIDs WS-Federation autentificeringsmetode, som har tillid til en ekstern WS-Federation Security Token Service (STS) / Identity Provider (IdP).
WS-Federation bruges almindeligvis med AD FS, Microsoft Entra ID legacy WS-Federation-applikationer, SharePoint, Dynamics og ældre ASP.NET-applikationer.
FoxIDs fungerer som en WS-Federation afhængig part og sender passive login-anmodninger til den eksterne STS. Den eksterne STS returnerer et SAML-token i WS-Federation-svaret. FoxIDs validerer svaret, validerer token-signaturen, konverterer SAML-claims til JWT-claims internt og fortsætter login-flowet til applikationsregistreringen.
Det er muligt at konfigurere flere WS-Federation-autentificeringsmetoder, som derefter kan vælges af OpenID Connect applikationsregistreringer, SAML 2.0 applikationsregistreringer, og WS-Federation applikationsregistreringer.
FoxIDs understøtter WS-Federation-log-out- og log-out-oprydningsmeddelelser (wsignout1.0 og wsignoutcleanup1.0), når log-out er konfigureret.
Konfiguration
Sådan konfigureres en ekstern WS-Federation Security Token Service (STS) / Identity Provider (IdP).
FoxIDs WS-Federation-autentificeringsmetodens metadataendepunkt er
https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Hvis STS er konfigureret i lejertenant-xog miljøenvironment-ymed autentificeringsmetodenavnetsome_external_sts.
Autentificeringsmetoden kan konfigureres på tre måder:
- Læs de eksterne STS Federation Metadata fra en metadata URL og hold konfigurationen automatisk opdateret.
- Importer en Federation Metadata XML-fil én gang, og rediger de importerede værdier bagefter.
- Konfigurer udsteder, passiv login-URL, log-out-URL, tokentype og signaturvalideringscertifikater manuelt.
Flere konfigurationsmuligheder bliver tilgængelige ved at klikke på Vis avanceret.
Metadata
FoxIDs kan læse Federation Metadata fra den eksterne STS. Hvis automatiske metadataopdateringer er aktiveret, læser FoxIDs periodisk metadataene og opdaterer endepunkter, tokentype og signaturvalideringscertifikater.
Hvis metadataendepunktet bliver utilgængeligt i en periode, stopper FoxIDs den automatiske opdateringsproces. Den kan genstartes ved at opdatere autentificeringsmetoden i FoxIDs Control Client eller API.
De Federation Metadata, som FoxIDs genererer, beskriver FoxIDs som en WS-Federation application service og indeholder reply URL, sign-out URL, tokentype og eventuelt krypteringscertifikat.
Token-type
Autentificeringsmetoden kan acceptere:
- SAML 1.1
- SAML 2.0
SAML 1.1 er standard token-typen. SAML 1.x metadata token type aliaser behandles som SAML 1.1. Hvis metadata indeholder en token-type, kan FoxIDs læse den under metadataimport. Hvis den modtagne tokentype afviger fra den konfigurerede tokentype, logger FoxIDs forskellen.
Claims
Autentificeringsmetoden videresender kun standardclaims og claims tilføjet på listen Videresend claims til applikationsregistreringerne. Alle claims videresendes, hvis du tilføjer * til listen Videresend claims.
WS-Federation-tokens indeholder SAML-claims. FoxIDs konverterer disse claims til JWT-claims internt, før strømmen fortsættes.
Du kan ændre claims og implementere claim tasks med claim transforms og claim tasks.
Yderligere parametre
Autentificeringsmetoden kan sende yderligere brugerdefinerede parametre i WS-Federation-logonanmodningen. Yderligere parametre kan konfigureres på autentificeringsmetoden og på profiler. Profilværdier tilsidesætter autentificeringsmetodeværdier med samme navn.