WS-Federation
FoxIDs unterstützt WS-Federation sowohl als Authentifizierungsmethode als auch als Anwendungsregistrierung.
WS-Federation ist ein XML-basiertes Identitätsföderationsprotokoll, das von Unternehmens- und älteren Webanwendungen verwendet wird. Es wird häufig mit AD FS, Microsoft Entra ID älteren WS-Federation-Anwendungen, SharePoint, Dynamics und älteren ASP.NET-Anwendungen verwendet.
FoxIDs unterstützt die passive Anmeldung WS-Federation, die Abmeldung WS-Federation, den Import und Export von Verbundmetadaten, Microsoft Entra ID Windows-Anmeldeendpunkte und die von WS-Federation verwendeten SAML-Tokentypen.
Authentifizierungsmethode
Konfigurieren Sie einen WS-Federation Authentifizierungsmethode, der einem externen WS-Federation Security Token Service (STS) / Identitätsanbieter (IdP) vertraut.
FoxIDs fungiert als WS-Federation vertrauende Partei, wenn Benutzer an den externen STS weitergeleitet werden. Der externe STS gibt ein SAML-Token in der WS-Federation-Antwort zurück, und FoxIDs wandelt die Claims intern in JWT-Claims um, bevor Token oder Behauptungen an die Anwendungsregistrierung ausgegeben werden.
Zu den typischen Identitätsanbietern gehören AD FS, Microsoft Entra ID Legacy-Anwendungen WS-Federation, SharePoint, Dynamics und generische WS-Federation STSes.
Anwendungsregistrierung
Konfigurieren Sie Ihre Anwendung als WS-Federation Anwendungsregistrierung.
Ihre Anwendung wird zu einer WS-Federation vertrauenden Partei und FoxIDs fungiert als Security Token Service (STS). FoxIDs stellt Verbundmetadaten für die Anwendung bereit und stellt SAML-Tokens in WS-Federation Anmeldeantworten aus.
Zu den typischen vertrauenden Parteien gehören Microsoft Entra ID Domänenverbund, mit Microsoft Entra verbundene und mit Microsoft Entra hybrid verbundene Windows-Geräte, AD FS Vertrauensstellungen der vertrauenden Seite, SharePoint, Dynamics, ältere ASP.NET WS-Federation Middleware und generische WS-Federation Anwendungen.
Microsoft Entra ID Windows-Anmeldung
Microsoft Entra ID Die Windows-Anmeldung kann für eine WS-Federation-Anwendungsregistrierung aktiviert werden, wenn FoxIDs als föderierter Identitätsanbieter für eine Microsoft Entra ID-Domäne verwendet wird. Es unterstützt die föderierte Windows-Anmeldung für mit Microsoft Entra verbundene und mit Microsoft Entra Hybrid verbundene Geräte. FoxIDs verbindet oder registriert keine Geräte; Die Geräteregistrierung wird von Microsoft Entra ID und Windows übernommen.
Wenn die Windows-Anmeldung Microsoft Entra ID aktiviert ist, stellt FoxIDs Federation Metadata, MEX, den aktiven gemischten WS-Trust 1.3-Benutzernamen-Endpunkt zur Verfügung und verwendet den anwendungsspezifischen Aussteller für die Registrierung. Ein benutzerdefinierter IdP-Aussteller wird ignoriert, während er aktiviert ist. Aktivieren Sie es nur für Microsoft Entra ID und Windows-Clients, die aktives WS-Trust-Verhalten erfordern, und stellen Sie sicher, dass genau eine kompatible Anmeldeauthentifizierungsmethode zulässig ist.
Das Zurücksetzen des Passworts über Ctrl+Alt+Del ist ein Windows-Geräteverhalten. Es funktioniert nicht auf Geräten, die nur Microsoft Entra beigetreten sind und nicht einer lokalen Active Directory-Domäne beigetreten sind. Verwenden Sie für diese Geräte die browserbasierte Passwortzurücksetzung oder passwortlose Flows. Geräte mit Microsoft Entra-Hybridverbindung oder lokaler Domänenverbindung können weiterhin die Funktion zum Ändern und Zurücksetzen des Domänenkennworts nutzen.
Anleitungen:
Tokentypen
WS-Federation in FoxIDs kann Folgendes ausgeben und validieren:
- SAML 1.1
- SAML 2.0
SAML 1.1 ist der Standard-Token-Typ, da er häufig von WS-Federation-Systemen wie AD FS verwendet wird. SAML 1.x-Metadaten-Token-Typ-Aliase werden als SAML 1.1 behandelt. Der Tokentyp kann sowohl für Authentifizierungsmethoden als auch für Anwendungsregistrierungen konfiguriert werden.
Claim-Zuordnungen
WS-Federation-Tokens enthalten SAML-Claims. FoxIDs wandelt SAML-Claims intern zwischen der Authentifizierungsmethode und der Anwendungsregistrierung in JWT-Claims um.
Die SAML/JWT-Claim-Zuordnungen werden mit SAML 2.0 geteilt und können im Einstellungsmenü in FoxIDs Kontrolle. konfiguriert werden