WS-Federation
FoxIDs understøtter WS-Federation som både en autentificeringsmetode og en applikationsregistrering.
WS-Federation er en XML-baseret identitetsføderationsprotokol, der bruges af virksomheds- og ældre webapplikationer. Det bruges almindeligvis med AD FS, Microsoft Entra ID ældre WS-Federation-applikationer, SharePoint, Dynamics og ældre ASP.NET-applikationer.
FoxIDs understøtter passivt WS-Federation-login, WS-Federation-logout, import og eksport af Federation Metadata, endpoints til Microsoft Entra ID Windows-login samt de SAML-tokentyper, som WS-Federation anvender.
Autentificeringsmetode
Konfigurer en WS-Federation autentificeringsmetode, der har tillid til en ekstern WS-Federation Security Token Service (STS)/identitetsudbyder (IdP).
FoxIDs fungerer som WS-Federation relying party, når brugere sendes til den eksterne STS. Den eksterne STS returnerer et SAML-token i WS-Federation-svaret, og FoxIDs konverterer claims internt til JWT claims, før der udstedes tokens eller assertions til applikationsregistreringen.
Typiske identitetsudbydere inkluderer AD FS, Microsoft Entra ID legacy WS-Federation-applikationer, SharePoint, Dynamics og generiske WS-Federation STSes.
Applikationsregistrering
Konfigurer din applikation som en WS-Federation applikationsregistrering.
Din applikation bliver en WS-Federation afhængig part, og FoxIDs fungerer som Security Token Service (STS). FoxIDs eksponerer Federation Metadata for applikationen og udsteder SAML-tokens i WS-Federation login-svar.
Typiske relying parties omfatter Microsoft Entra ID domæneføderation, Microsoft Entra joined og Microsoft Entra hybrid joined Windows-enheder, AD FS relying party trusts, SharePoint, Dynamics, ældre ASP.NET WS-Federation-middleware og generiske WS-Federation-applikationer.
Microsoft Entra ID Windows-logon
Microsoft Entra ID Windows-logon kan aktiveres på en WS-Federation-applikationsregistrering, når FoxIDs bruges som den fødererede identitetsudbyder for et Microsoft Entra ID-domæne. Det understøtter fødereret Windows-logon til Microsoft Entra joined og Microsoft Entra hybrid joined enheder. FoxIDs tilslutter sig eller registrerer ikke enheder; enhedsregistrering håndteres af Microsoft Entra ID og Windows.
Når Microsoft Entra ID Windows-login er aktiveret, eksponerer FoxIDs Federation Metadata, MEX og det aktive WS-Trust 1.3 UsernameMixed endpoint og bruger applikationsregistreringens issuer. En brugerdefineret IdP issuer ignoreres, mens funktionen er aktiveret. Aktivér den kun for Microsoft Entra ID- og Windows-klienter, der kræver aktiv WS-Trust-adfærd, og tillad præcis én kompatibel login-autentificeringsmetode.
Adgangskodenulstilling via Ctrl+Alt+Del er Windows-enhedsadfærd. Det virker ikke på enheder, der kun er tilsluttet Microsoft Entra og ikke tilsluttet et lokalt Active Directory-domæne. Brug browserbaseret adgangskodenulstilling eller adgangskodeløse flows for disse enheder. Microsoft Entra hybrid-tilsluttede eller lokale domæne-tilsluttede enheder kan fortsætte med at bruge oplevelsen af ændring og nulstilling af domæneadgangskode.
Vejledninger:
Tokentyper
WS-Federation i FoxIDs kan udstede og validere:
- SAML 1.1
- SAML 2.0
SAML 1.1 er standard token-typen, fordi den er meget brugt af WS-Federation-systemer såsom AD FS. SAML 1.x metadata token type aliaser behandles som SAML 1.1. Tokentypen kan konfigureres til både autentificeringsmetoder og applikationsregistreringer.
Claim mappings
WS-Federation tokens indeholder SAML-claims. FoxIDs konverterer SAML-claims til JWT-claims internt mellem autentificeringsmetoden og applikationsregistreringen.
SAML/JWT claim mappings deles med SAML 2.0 og kan konfigureres i indstillingsmenuen i FoxIDs Control.