Méthode d'authentification WS-Federation

Méthode d'authentification FoxIDs WS-Federation qui fait confiance à un service de jeton de sécurité (STS)/fournisseur d'identité (IdP) externe de WS-Federation.

WS-Federation est couramment utilisé avec AD FS, les anciennes applications WS-Federation de Microsoft Entra ID, SharePoint, Dynamics et les anciennes applications ASP.NET.

FoxIDs agit en tant que partie utilisatrice de WS-Federation et envoie des demandes de connexion passives au STS externe. Le STS externe renvoie un jeton SAML dans la réponse WS-Federation. FoxIDs valide la réponse, valide la signature du jeton, convertit les revendications SAML en revendications JWT en interne et poursuit le flux de connexion jusqu'à l'enregistrement de l'application.

Méthode d’authentification WS-Federation FoxIDs

Il est possible de configurer plusieurs méthodes d'authentification WS-Federation qui peuvent ensuite être sélectionnées par Inscriptions des applications OpenID Connect, Enregistrements d'applications SAML 2.0, et Inscriptions des applications WS-Federation.

FoxIDs prend en charge les notifications de déconnexion et de nettoyage de déconnexion de WS-Federation (wsignout1.0 et wsignoutcleanup1.0) lorsque la déconnexion est configurée.

Configuration

Comment configurer un service de jeton de sécurité (STS)/fournisseur d'identité (IdP) externe de WS-Federation.

Le point de terminaison des métadonnées de la méthode d'authentification FoxIDs WS-Federation est https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Si le STS est configuré dans le locataire tenant-x et l'environnement environment-y avec le nom de la méthode d'authentification some_external_sts.

La méthode d'authentification peut être configurée de trois manières :

  • Lisez les métadonnées externes de la fédération STS à partir d’une URL de métadonnées et maintenez la configuration automatiquement mise à jour.
  • Importez un fichier XML de métadonnées de fédération une fois et modifiez ensuite les valeurs importées.
  • Configurez manuellement l'émetteur, l'URL de connexion passive, l'URL de déconnexion, le type de jeton et les certificats de validation de signature.

D'autres options de configuration deviennent disponibles en cliquant sur Afficher les options avancées.

Métadonnées

Les FoxIDs peuvent lire les métadonnées de fédération à partir du STS externe. Si les mises à jour automatiques des métadonnées sont activées, FoxIDs lit périodiquement les métadonnées et met à jour les points de terminaison, le type de jeton et les certificats de validation de signature.

Si le point de terminaison des métadonnées devient indisponible pendant un certain temps, FoxIDs arrête le processus de mise à jour automatisée. Il peut être redémarré en mettant à jour la méthode d'authentification dans FoxIDs Control Client ou API.

Les métadonnées de fédération générées par FoxIDs décrivent les FoxIDs en tant que service d'application WS-Federation et incluent l'URL de réponse, l'URL de déconnexion, le type de jeton et le certificat de chiffrement, le cas échéant.

Type de jeton

La méthode d'authentification peut accepter :

  • SAML1.1
  • SAML2.0

SAML 1.1 est le type de jeton par défaut. Les alias de type de jeton de métadonnées SAML 1.x sont traités comme SAML 1.1. Si les métadonnées contiennent un type de jeton, les FoxIDs peuvent le lire lors de l'importation des métadonnées. Si le type de jeton reçu diffère du type de jeton configuré, FoxIDs enregistre la différence.

Revendications

La méthode d'authentification transmet uniquement les revendications par défaut et les revendications ajoutées dans la liste Transférer les revendications aux enregistrements d'application. Toutes les revendications sont transférées si vous ajoutez * à la liste Transférer les revendications.

Les jetons WS-Federation contiennent des revendications SAML. FoxIDs convertit ces revendications en revendications JWT en interne avant de poursuivre le flux.

Vous pouvez modifier les revendications et mettre en œuvre des tâches de réclamation avec revendiquer des transformations et revendiquer des tâches.

Paramètres supplémentaires

La méthode d'authentification peut envoyer des paramètres personnalisés supplémentaires dans la demande de connexion WS-Federation. Des paramètres supplémentaires peuvent être configurés sur la méthode d'authentification et sur les profils. Les valeurs de profil remplacent les valeurs de méthode d'authentification portant le même nom.

Votre confidentialité

Votre confidentialité

Nous utilisons des cookies pour améliorer votre expérience sur nos sites. Cliquez sur « Accepter tous les cookies » pour accepter l'utilisation des cookies. Pour refuser les cookies non essentiels, cliquez sur « Cookies nécessaires uniquement ».

Consultez notre politique de confidentialité pour en savoir plus