WS-Federation-Anwendungsregistrierung

Mit der Anwendungsregistrierung von FoxIDs WS-Federation können Sie eine Verbindung zu einer WS-Federation-basierten Webanwendung herstellen.

Ihre Anwendung wird zu einer WS-Federation-Relying Party und FoxIDs fungiert als Security Token Service (STS). FoxIDs empfängt passive Anmeldeanfragen von der Anwendung und gibt ein SAML-Token in einer WS-Federation-Anmeldeantwort zurück.

FoxIDs WS-Federation-Anwendungsregistrierung

WS-Federation-Anwendungsregistrierungen werden in der Regel für Microsoft Entra ID-Domänenföderation und föderierte Windows-Anmeldung, AD FS-Vertrauensstellungen der vertrauenden Seite, SharePoint, Dynamics, ältere ASP.NET WS-Federation-Middleware und generische WS-Federation-Anwendungen verwendet.

FoxIDs unterstützt Federation Metadata, passive Anmelde-, Abmelde- und Abmeldebereinigungsbenachrichtigungen. Eine Sitzung wird eingerichtet, wenn sich der Benutzer authentifiziert, und wird beim Abmelden ungültig.

Anleitungen:

Konfiguration

So konfigurieren Sie Ihre Anwendung als WS-Federation-Relying-Party.

Metadaten-Endpunkte

  • STS-Metadaten: https://foxids.com/tenant-x/environment-y/application-wsfed1(*)/wsfed/stsmetadata (Ersetzen Sie tenant-x, environment-y und application-wsfed1 durch Ihre Werte).

Eine Anwendungsregistrierung kann die Anmeldung über mehrere Authentifizierungsmethoden unterstützen, indem der URL der Name der Authentifizierungsmethode hinzugefügt wird.

Beispielsweise zielt https://foxids.com/tenant-x/environment-y/application-wsfed1(login)/wsfed/stsmetadata auf die Methode login ab. Sie können auch die Standardnotation * verwenden, um die Anmeldung mit allen Authentifizierungsmethoden zu ermöglichen.

Der folgende Screenshot sollte eine FoxIDs WS-Federation-Anwendungsregistrierung unter FoxIDs Control Client. zeigen. Die Registrierung kann manuell, über eine Metadaten-URL oder durch Importieren einer Metadatendatei erstellt werden. Ausgestellte Claims sind auf den konfigurierten Claimssatz beschränkt, und Sie können die *-Notation verwenden, um alle Claims auszustellen.

Weitere Konfigurationsoptionen werden verfügbar, indem Sie auf Erweitert anzeigen klicken.

Antwort-URLs und Realm

Die Anwendung sendet ihren Realm im Parameter wtrealm. FoxIDs validiert den Bereich anhand des konfigurierten Anwendungsbereichs.

Die Antwort-URL ist der Ort, an den FoxIDs die WS-Federation-Anmeldeantwort sendet. Es können eine oder mehrere Antwort-URLs konfiguriert werden. Wenn Metadaten mehr als einen passiven Requestor-Endpunkt enthalten, stellen Sie sicher, dass nur die tatsächlichen Antwortendpunkte der Anwendung als Antwort-URLs konfiguriert sind.

Abmelden

Die Anwendung kann eine WS-Federation-Abmeldeanforderung an FoxIDs senden. FoxIDs können auch Benachrichtigungen zur Abmeldebereinigung an die Anwendung senden, wenn eine Abmelde-URL konfiguriert ist.

Beim Importieren von Metadaten verwendet FoxIDs fed:SingleSignOutNotificationEndpoint als Abmelde-URL, sofern vorhanden. Andernfalls können FoxIDs den ersten fed:PassiveRequestorEndpoint als Abmelde-URL für vertrauende Parteien verwenden, die den passiven Requestor-Endpunkt zum Abmelden verwenden.

Tokentyp

FoxIDs können Folgendes ausstellen:

  • SAML 1.1
  • SAML 2.0

SAML 1.1 ist der Standard-Tokentyp, da er häufig von WS-Federation-Anwendungen und AD FS verwendet wird. SAML 1.x-Metadaten-Token-Typ-Aliase werden als SAML 1.1 behandelt.

Token-Signierung und Verschlüsselung

FoxIDs signiert WS-Federation-Token. Das Signaturzertifikat ist das Umgebungszertifikat.

Die Anwendungsregistrierung kann mit einem oder mehreren Verschlüsselungszertifikaten konfiguriert werden. Wenn die Verschlüsselung konfiguriert ist, verschlüsselt FoxIDs die Behauptung, bevor sie in der WS-Federation-Antwort zurückgegeben wird.

Claims

FoxIDs stellt Standardclaims und Claims aus, die in der Liste Claims ausstellen hinzugefügt wurden. Alle Claims werden ausgestellt, wenn Sie * zur Liste Claims ausstellen hinzufügen.

WS-Federation-Tokens enthalten SAML-Claims. FoxIDs wandelt JWT-Claims in SAML-Claims um, wenn das Token an die Anwendung ausgegeben wird.

Mit Claimstransformationen und Claimsaufgaben. können Sie SAML-Claimssammlungen ändern und Claimsaufgaben implementieren Wenn Sie einen neuen Claim erstellen, fügen Sie den Claim oder * zur Liste Claims ausstellen hinzu, um den Claim für Ihre Anwendung auszustellen.