Método de autenticación de WS-Federation

Método de autenticación WS-Federation de FoxIDs que confía en un servicio de token de seguridad (STS)/proveedor de identidad (IdP) externo de WS-Federation.

WS-Federation se usa comúnmente con AD FS, aplicaciones WS-Federation heredadas de Microsoft Entra ID, SharePoint, Dynamics y aplicaciones ASP.NET más antiguas.

FoxIDs actúa como parte de confianza de WS-Federation y envía solicitudes de inicio de sesión pasivas al STS externo. El STS externo devuelve un token SAML en la respuesta de WS-Federation. FoxIDs valida la respuesta, valida la firma del token, convierte las notificaciones SAML en notificaciones JWT internamente y continúa el flujo de inicio de sesión hasta el registro de la aplicación.

Método de autenticación WS-Federation de FoxIDs

Es posible configurar múltiples métodos de autenticación de WS-Federation que luego se pueden seleccionar mediante Registros de aplicaciones OpenID Connect, Registros de aplicaciones SAML 2.0, y Registros de aplicaciones de WS-Federation.

FoxIDs admite notificaciones de limpieza y cierre de sesión de WS-Federation (wsignout1.0 y wsignoutcleanup1.0) cuando el cierre de sesión está configurado.

Configuración

Cómo configurar un servicio de token de seguridad (STS)/proveedor de identidad (IdP) externo de WS-Federation.

El punto final de metadatos del método de autenticación de FoxIDs WS-Federation es https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Si el STS está configurado en el inquilino tenant-x y el entorno environment-y con el nombre del método de autenticación some_external_sts.

El método de autenticación se puede configurar de tres maneras:

  • Lea los metadatos de federación STS externos desde una URL de metadatos y mantenga la configuración actualizada automáticamente.
  • Importe un archivo XML de metadatos de federación una vez y luego edite los valores importados.
  • Configure manualmente el emisor, la URL de inicio de sesión pasiva, la URL de cierre de sesión, el tipo de token y los certificados de validación de firma.

Más opciones de configuración estarán disponibles al hacer clic en Mostrar avanzado.

Metadatos

Los FoxIDs pueden leer metadatos de federación desde el STS externo. Si las actualizaciones automáticas de metadatos están habilitadas, FoxIDs lee periódicamente los metadatos y actualiza los puntos finales, el tipo de token y los certificados de validación de firma.

Si el punto final de metadatos deja de estar disponible durante un período de tiempo, FoxIDs detiene el proceso de actualización automatizada. Se puede reiniciar actualizando el método de autenticación en FoxIDs Control Client o API.

Los metadatos de federación generados por FoxIDs describen los FoxIDs como un servicio de aplicación de WS-Federation e incluyen la URL de respuesta, la URL de cierre de sesión, el tipo de token y el certificado de cifrado, cuando corresponda.

Tipo de token

El método de autenticación puede aceptar:

  • SAML 1.1
  • SAML 2.0

SAML 1.1 es el tipo de token predeterminado. Los alias de tipo de token de metadatos SAML 1.x se tratan como SAML 1.1. Si los metadatos contienen un tipo de token, los FoxIDs pueden leerlo durante la importación de metadatos. Si el tipo de token recibido difiere del tipo de token configurado, FoxIDs registra la diferencia.

Reclamaciones

El método de autenticación solo reenvía reclamaciones predeterminados y reclamaciones agregados en la lista Reenviar reclamaciones a los registros de aplicaciones. Todos los reclamaciones se reenvían si agrega * a la lista Reenviar reclamaciones.

Los tokens de WS-Federation contienen notificaciones SAML. FoxIDs convierte esos reclamaciones en reclamaciones JWT internamente antes de continuar el flujo.

Puede cambiar los reclamaciones e implementar tareas de reclamo con reclamar transformaciones y reclamar tareas.

Parámetros adicionales

El método de autenticación puede enviar parámetros personalizados adicionales en la solicitud de inicio de sesión de WS-Federation. Se pueden configurar parámetros adicionales en el método de autenticación y en los perfiles. Los valores del perfil anulan los valores del método de autenticación con el mismo nombre.

Tu privacidad

Tu privacidad

Usamos cookies para mejorar tu experiencia en nuestros sitios web. Haz clic en «Aceptar todas las cookies» para aceptar su uso. Para rechazar cookies no esenciales, haz clic en «Solo cookies necesarias».

Visita nuestra política de privacidad para saber más