WS-Federation-Anwendungsregistrierung
Mit der Anwendungsregistrierung von FoxIDs WS-Federation können Sie eine Verbindung zu einer WS-Federation-basierten Webanwendung herstellen.
Ihre Anwendung wird zu einer WS-Federation-Relying Party und FoxIDs fungiert als Security Token Service (STS). FoxIDs empfängt passive Anmeldeanfragen von der Anwendung und gibt ein SAML-Token in einer WS-Federation-Anmeldeantwort zurück.
WS-Federation-Anwendungsregistrierungen werden in der Regel für Microsoft Entra ID-Domänenföderation und föderierte Windows-Anmeldung, AD FS-Vertrauensstellungen der vertrauenden Seite, SharePoint, Dynamics, ältere ASP.NET WS-Federation-Middleware und generische WS-Federation-Anwendungen verwendet.
FoxIDs unterstützt Federation Metadata, passive Anmelde-, Abmelde- und Abmeldebereinigungsbenachrichtigungen. Eine Sitzung wird eingerichtet, wenn sich der Benutzer authentifiziert, und wird beim Abmelden ungültig.
Anleitungen:
Konfiguration
So konfigurieren Sie Ihre Anwendung als WS-Federation-Relying-Party.
Metadaten-Endpunkte
- STS-Metadaten:
https://foxids.com/tenant-x/environment-y/application-wsfed1(*)/wsfed/stsmetadata(Ersetzen Sietenant-x,environment-yundapplication-wsfed1durch Ihre Werte).
Eine Anwendungsregistrierung kann die Anmeldung über mehrere Authentifizierungsmethoden unterstützen, indem der URL der Name der Authentifizierungsmethode hinzugefügt wird.
Beispielsweise zielt https://foxids.com/tenant-x/environment-y/application-wsfed1(login)/wsfed/stsmetadata auf die Methode login ab. Sie können auch die Standardnotation * verwenden, um die Anmeldung mit allen Authentifizierungsmethoden zu ermöglichen.
Der folgende Screenshot sollte eine FoxIDs WS-Federation-Anwendungsregistrierung unter FoxIDs Control Client. zeigen. Die Registrierung kann manuell, über eine Metadaten-URL oder durch Importieren einer Metadatendatei erstellt werden. Ausgestellte Claims sind auf den konfigurierten Claimssatz beschränkt, und Sie können die *-Notation verwenden, um alle Claims auszustellen.
Weitere Konfigurationsoptionen werden verfügbar, indem Sie auf Erweitert anzeigen klicken.
Antwort-URLs und Realm
Die Anwendung sendet ihren Realm im Parameter wtrealm. FoxIDs validiert den Bereich anhand des konfigurierten Anwendungsbereichs.
Die Antwort-URL ist der Ort, an den FoxIDs die WS-Federation-Anmeldeantwort sendet. Es können eine oder mehrere Antwort-URLs konfiguriert werden. Wenn Metadaten mehr als einen passiven Requestor-Endpunkt enthalten, stellen Sie sicher, dass nur die tatsächlichen Antwortendpunkte der Anwendung als Antwort-URLs konfiguriert sind.
Abmelden
Die Anwendung kann eine WS-Federation-Abmeldeanforderung an FoxIDs senden. FoxIDs können auch Benachrichtigungen zur Abmeldebereinigung an die Anwendung senden, wenn eine Abmelde-URL konfiguriert ist.
Beim Importieren von Metadaten verwendet FoxIDs fed:SingleSignOutNotificationEndpoint als Abmelde-URL, sofern vorhanden. Andernfalls können FoxIDs den ersten fed:PassiveRequestorEndpoint als Abmelde-URL für vertrauende Parteien verwenden, die den passiven Requestor-Endpunkt zum Abmelden verwenden.
Tokentyp
FoxIDs können Folgendes ausstellen:
- SAML 1.1
- SAML 2.0
SAML 1.1 ist der Standard-Tokentyp, da er häufig von WS-Federation-Anwendungen und AD FS verwendet wird. SAML 1.x-Metadaten-Token-Typ-Aliase werden als SAML 1.1 behandelt.
Token-Signierung und Verschlüsselung
FoxIDs signiert WS-Federation-Token. Das Signaturzertifikat ist das Umgebungszertifikat.
Die Anwendungsregistrierung kann mit einem oder mehreren Verschlüsselungszertifikaten konfiguriert werden. Wenn die Verschlüsselung konfiguriert ist, verschlüsselt FoxIDs die Behauptung, bevor sie in der WS-Federation-Antwort zurückgegeben wird.
Claims
FoxIDs stellt Standardclaims und Claims aus, die in der Liste Claims ausstellen hinzugefügt wurden. Alle Claims werden ausgestellt, wenn Sie * zur Liste Claims ausstellen hinzufügen.
WS-Federation-Tokens enthalten SAML-Claims. FoxIDs wandelt JWT-Claims in SAML-Claims um, wenn das Token an die Anwendung ausgegeben wird.
Mit Claimstransformationen und Claimsaufgaben. können Sie SAML-Claimssammlungen ändern und Claimsaufgaben implementieren Wenn Sie einen neuen Claim erstellen, fügen Sie den Claim oder
*zur Liste Claims ausstellen hinzu, um den Claim für Ihre Anwendung auszustellen.