FoxIDs en interne
FoxIDs est organisée sous la forme d'une plateforme d'identité multi-locataires. La configuration administrative, les identités opérationnelles et les points de terminaison de protocole sont séparés en périmètres explicites, ce qui permet à un même déploiement d'héberger plusieurs organisations et plusieurs fournisseurs d'identité indépendants.
Hiérarchie de la plateforme
La hiérarchie distingue l'administration de la plateforme de l'administration des locataires et de la configuration opérationnelle des identités.
| Portée | Objectif | Contient |
|---|---|---|
| Locataire maître de la plateforme | Gère le déploiement de FoxIDs | L’environnement maître de la plateforme, les utilisateurs administrateurs de FoxIDs et la configuration à l’échelle de la plateforme |
| Locataire | Isole une organisation ou un client | Un environnement maître de locataire et un nombre illimité d’environnements standard |
| Environnement maître de locataire | Gère un locataire | Configuration maître spécifique au locataire et utilisateurs administrateurs du locataire |
| Environnement | Fonctionne comme une Identity Provider indépendante | Points de terminaison, référentiel d’utilisateurs, certificats, méthodes d’authentification, enregistrements d’applications et paramètres d’environnement |
Les opérateurs de déploiements cloud partagés peuvent également définir des forfaits dans le locataire principal de la plateforme afin d'associer les tarifs et l'utilisation incluse aux locataires en vue d'un traitement dans un système de facturation externe.
Les environnements standard sont destinés aux utilisateurs opérationnels et aux intégrations. Les environnements maîtres restent des périmètres d'administration et ne doivent pas être utilisés en remplacement d'environnements de développement, de test ou de production.
Isolation de l'environnement
Chaque environnement possède un nom technique unique qui fait partie de ses points de terminaison. Les données d'identité de configuration et d'exécution sont limitées à cet environnement.
Cela signifie que :
- Un utilisateur présent dans un environnement n'existe pas automatiquement dans un autre.
- Les certificats, les politiques de mot de passe, les mappages de revendications, les textes destinés aux utilisateurs et les structures d'accès sont spécifiques à chaque environnement.
- Les méthodes d'authentification définissent les fournisseurs d'identité en amont et les options de connexion locales pour l'environnement.
- Les enregistrements d’applications définissent les applications et les API qui font confiance à l’environnement.
- La relation de confiance entre les environnements n’existe que lorsqu’un lien d’environnement ou une connexion OpenID Connect est explicitement configuré.
FoxIDs prend en charge un nombre illimité de locataires, un nombre illimité d'environnements par locataire et un nombre illimité d'utilisateurs par environnement. La capacité effective dépend des ressources de déploiement et du magasin de données.
Zones de configuration
Poursuivez avec la zone correspondant à ce que vous souhaitez configurer :
- **Environnements et certificats 😗* Environnements, Certificats
- **Utilisateurs et annuaires 😗* Utilisateurs, Utilisateurs internes, Utilisateurs externes, Directory Connector, Directory Connector pour AD, Téléverser de nombreux utilisateurs
- **Accès et revendications 😗* Structure d’accès, Revendications, Transformations de revendications et tâches
- **Expérience utilisateur et messagerie 😗* Interface Étendue, Fournisseur d'e-mail, Fournisseur SMS
- **Exploitation et administration 😗* Journalisation, FoxIDs Control Client et API
Chemin d'accès à la requête via FoxIDs
FoxIDs détermine le locataire et l'environnement à partir de l'URL de la requête avant de traiter une demande d'authentification ou de jeton. Au sein de l'environnement sélectionné :
- L'enregistrement de l'application valide l'application ou la requête API entrante.
- FoxIDs sélectionne une méthode d'authentification autorisée, soit directement, soit via la découverte du domaine d'origine.
- La méthode d'authentification connecte l'utilisateur localement ou délègue l'authentification à un fournisseur d'identité en amont.
- Les claims sont normalisés, mappés et transformés dans FoxIDs.
- L’application reçoit la réponse selon le protocole qu’elle a configuré, ce qui permet à FoxIDs d’assurer la pontage des protocoles lorsque les deux parties utilisent des protocoles différents.
L'application et la méthode d'authentification restent ainsi configurables indépendamment, tandis qu'FoxIDs gère le routage, les revendications et la traduction de protocoles entre elles.
Limites techniques
FoxIDs applique des limites de longueur maximale aux valeurs de protocole fournies en externe afin de protéger la mémoire, le stockage et le traitement des requêtes. En fonction de la valeur et du protocole, les données trop volumineuses sont rejetées ou tronquées.
URL
- Une URL peut contenir au maximum 10 240 caractères.
- Une chaîne de requête peut contenir au maximum 10 240 caractères.
Claims
- Un type de revendication JWT peut contenir au maximum 80 caractères.
- Un type de revendication SAML 2.0 peut contenir au maximum 300 caractères.
- La longueur maximale traitée pour une valeur de revendication individuelle et pour des valeurs de revendication combinées est de 200 000 caractères. Les valeurs de revendication trop longues dans les jetons reçus sont tronquées.
Si une JWT est transmise en tant que valeur de revendication, elle est soumise à la même limite de valeur de revendication.
Jetons et messages SAML
- Une requête JWT reçue par FoxIDs, comprenant un jeton d’accès, un jeton d’identification ou un jeton de rafraîchissement, peut contenir au maximum 256 000 caractères.
- FoxIDs peut émettre une requête JWT plus volumineuse, car ce sont les revendications individuelles qui sont limitées, et non le jeton généré dans son intégralité.
- Une requête ou une réponse SAML 2.0 peut contenir au maximum 256 000 caractères.
- Un message SAML utilisant la liaison HTTP Redirect est également soumis aux limites relatives à l’URL et à la chaîne de requête.