WS-Federation-Authentifizierungsmethode
FoxIDs WS-Federation-Authentifizierungsmethode, die einem externen WS-Federation Security Token Service (STS)/Identitätsanbieter (IdP) vertraut.
WS-Federation wird häufig mit AD FS, älteren WS-Federation-Anwendungen von Microsoft Entra ID, SharePoint, Dynamics und älteren ASP.NET-Anwendungen verwendet.
FoxIDs fungiert als WS-Federation-Relying-Party und sendet passive Anmeldeanfragen an den externen STS. Der externe STS gibt ein SAML-Token in der WS-Federation-Antwort zurück. FoxIDs validiert die Antwort, validiert die Tokensignatur, konvertiert SAML-Claims intern in JWT-Claims und setzt den Anmeldefluss bei der Anwendungsregistrierung fort.
Es ist möglich, mehrere WS-Federation-Authentifizierungsmethoden zu konfigurieren, die dann über Registrierungen von OpenID Connect-Anwendungen,, SAML 2.0-Anwendungsregistrierungen, und WS-Federation-Anwendungsregistrierungen. ausgewählt werden können
FoxIDs unterstützt WS-Federation-Abmelde- und Abmeldebereinigungsbenachrichtigungen (wsignout1.0 und wsignoutcleanup1.0), wenn die Abmeldung konfiguriert ist.
Konfiguration
So konfigurieren Sie einen externen WS-Federation Security Token Service (STS)/Identitätsanbieter (IdP).
Der Metadatenendpunkt der FoxIDs WS-Federation-Authentifizierungsmethode ist
https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Wenn der STS im Mandantentenant-xund in der Umgebungenvironment-ymit dem Authentifizierungsmethodennamensome_external_stskonfiguriert ist.
Die Authentifizierungsmethode kann auf drei Arten konfiguriert werden:
- Lesen Sie die externen STS-Föderationsmetadaten von einer Metadaten-URL und halten Sie die Konfiguration automatisch auf dem neuesten Stand.
- Importieren Sie einmal eine Federation-Metadaten-XML-Datei und bearbeiten Sie die importierten Werte anschließend.
- Konfigurieren Sie den Aussteller, die passive Anmelde-URL, die Abmelde-URL, den Tokentyp und die Signaturvalidierungszertifikate manuell.
Weitere Konfigurationsoptionen werden verfügbar, indem Sie auf Erweitert anzeigen klicken.
Metadaten
FoxIDs können Verbundmetadaten vom externen STS lesen. Wenn automatische Metadatenaktualisierungen aktiviert sind, liest FoxIDs regelmäßig die Metadaten und aktualisiert Endpunkte, Tokentyp und Signaturvalidierungszertifikate.
Wenn der Metadatenendpunkt für einen bestimmten Zeitraum nicht verfügbar ist, stoppt FoxIDs den automatischen Aktualisierungsprozess. Es kann neu gestartet werden, indem die Authentifizierungsmethode in FoxIDs Control Client oder API. aktualisiert wird
Die von FoxIDs generierten Federation-Metadaten beschreiben FoxIDs als WS-Federation-Anwendungsdienst und enthalten gegebenenfalls die Antwort-URL, die Abmelde-URL, den Tokentyp und das Verschlüsselungszertifikat.
Tokentyp
Die Authentifizierungsmethode kann Folgendes akzeptieren:
- SAML 1.1
- SAML 2.0
SAML 1.1 ist der Standard-Token-Typ. SAML 1.x-Metadaten-Token-Typ-Aliase werden als SAML 1.1 behandelt. Wenn Metadaten einen Tokentyp enthalten, können FoxIDs ihn während des Metadatenimports lesen. Wenn der empfangene Token-Typ vom konfigurierten Token-Typ abweicht, protokolliert FoxIDs den Unterschied.
Claims
Die Authentifizierungsmethode leitet nur Standardclaims und in der Liste Claims weiterleiten hinzugefügte Claims an die Anwendungsregistrierungen weiter. Alle Claims werden weitergeleitet, wenn Sie * zur Liste Claims weiterleiten hinzufügen.
WS-Federation-Tokens enthalten SAML-Claims. FoxIDs konvertiert diese Claims intern in JWT-Claims, bevor der Ablauf fortgesetzt wird.
Mit Claimstransformationen und Claimsaufgaben. können Sie die Claims ändern und Claimsaufgaben implementieren
Zusätzliche Parameter
Die Authentifizierungsmethode kann zusätzliche benutzerdefinierte Parameter in der WS-Federation-Anmeldeanforderung senden. Zusätzliche Parameter können für die Authentifizierungsmethode und für Profile konfiguriert werden. Profilwerte überschreiben Authentifizierungsmethodenwerte mit demselben Namen.