WS-Federation

FoxIDs understøtter WS-Federation som både en autentificeringsmetode og en applikationsregistrering.

FoxIDs WS-Federation

WS-Federation er en XML-baseret identitetsføderationsprotokol, der bruges af virksomheds- og ældre webapplikationer. Det bruges almindeligvis med AD FS, Microsoft Entra ID ældre WS-Federation-applikationer, SharePoint, Dynamics og ældre ASP.NET-applikationer.

FoxIDs understøtter passivt WS-Federation-login, WS-Federation-logout, import og eksport af Federation Metadata, endpoints til Microsoft Entra ID Windows-login samt de SAML-tokentyper, som WS-Federation anvender.

Autentificeringsmetode

Konfigurer en WS-Federation autentificeringsmetode, der har tillid til en ekstern WS-Federation Security Token Service (STS)/identitetsudbyder (IdP).

FoxIDs fungerer som WS-Federation relying party, når brugere sendes til den eksterne STS. Den eksterne STS returnerer et SAML-token i WS-Federation-svaret, og FoxIDs konverterer claims internt til JWT claims, før der udstedes tokens eller assertions til applikationsregistreringen.

Typiske identitetsudbydere inkluderer AD FS, Microsoft Entra ID legacy WS-Federation-applikationer, SharePoint, Dynamics og generiske WS-Federation STSes.

Applikationsregistrering

Konfigurer din applikation som en WS-Federation applikationsregistrering.

Din applikation bliver en WS-Federation afhængig part, og FoxIDs fungerer som Security Token Service (STS). FoxIDs eksponerer Federation Metadata for applikationen og udsteder SAML-tokens i WS-Federation login-svar.

Typiske relying parties omfatter Microsoft Entra ID domæneføderation, Microsoft Entra joined og Microsoft Entra hybrid joined Windows-enheder, AD FS relying party trusts, SharePoint, Dynamics, ældre ASP.NET WS-Federation-middleware og generiske WS-Federation-applikationer.

Microsoft Entra ID Windows-logon

Microsoft Entra ID Windows-logon kan aktiveres på en WS-Federation-applikationsregistrering, når FoxIDs bruges som den fødererede identitetsudbyder for et Microsoft Entra ID-domæne. Det understøtter fødereret Windows-logon til Microsoft Entra joined og Microsoft Entra hybrid joined enheder. FoxIDs tilslutter sig eller registrerer ikke enheder; enhedsregistrering håndteres af Microsoft Entra ID og Windows.

Når Microsoft Entra ID Windows-login er aktiveret, eksponerer FoxIDs Federation Metadata, MEX og det aktive WS-Trust 1.3 UsernameMixed endpoint og bruger applikationsregistreringens issuer. En brugerdefineret IdP issuer ignoreres, mens funktionen er aktiveret. Aktivér den kun for Microsoft Entra ID- og Windows-klienter, der kræver aktiv WS-Trust-adfærd, og tillad præcis én kompatibel login-autentificeringsmetode.

Adgangskodenulstilling via Ctrl+Alt+Del er Windows-enhedsadfærd. Det virker ikke på enheder, der kun er tilsluttet Microsoft Entra og ikke tilsluttet et lokalt Active Directory-domæne. Brug browserbaseret adgangskodenulstilling eller adgangskodeløse flows for disse enheder. Microsoft Entra hybrid-tilsluttede eller lokale domæne-tilsluttede enheder kan fortsætte med at bruge oplevelsen af ændring og nulstilling af domæneadgangskode.

Vejledninger:

Tokentyper

WS-Federation i FoxIDs kan udstede og validere:

  • SAML 1.1
  • SAML 2.0

SAML 1.1 er standard token-typen, fordi den er meget brugt af WS-Federation-systemer såsom AD FS. SAML 1.x metadata token type aliaser behandles som SAML 1.1. Tokentypen kan konfigureres til både autentificeringsmetoder og applikationsregistreringer.

Claim mappings

WS-Federation tokens indeholder SAML-claims. FoxIDs konverterer SAML-claims til JWT-claims internt mellem autentificeringsmetoden og applikationsregistreringen.

SAML/JWT claim mappings deles med SAML 2.0 og kan konfigureres i indstillingsmenuen i FoxIDs Control.