WS-Federation
FoxIDs prend en charge WS-Federation à la fois comme méthode d'authentification et comme enregistrement d'application.
WS-Federation est un protocole de fédération d'identité basé sur XML utilisé par les applications Web d'entreprise et héritées. Il est couramment utilisé avec les applications AD FS, Microsoft Entra ID héritées WS-Federation, SharePoint, Dynamics et les anciennes applications ASP.NET.
FoxIDs prend en charge la connexion passive WS-Federation, la déconnexion WS-Federation, l'importation et l'exportation de métadonnées de fédération, les points de terminaison de connexion Windows Microsoft Entra ID et les types de jetons SAML utilisés par WS-Federation.
Méthode d'authentification
Configurez un Méthode d'authentification WS-Federation qui fait confiance à un WS-Federation Security Token Service (STS)/fournisseur d'identité externe (IdP).
FoxIDs agit en tant que partie de confiance WS-Federation lorsque les utilisateurs sont envoyés vers le STS externe. Le STS externe renvoie un jeton SAML dans la réponse WS-Federation, et FoxIDs convertit les revendications en interne en revendications JWT avant d'émettre des jetons ou des assertions lors de l'enregistrement de l'application.
Les fournisseurs d'identité typiques incluent les applications AD FS, Microsoft Entra ID héritées WS-Federation, SharePoint, Dynamics et les applications génériques WS-Federation STSes.
Enregistrement d’application
Configurez votre application en tant que WS-Federation enregistrement de la demande.
Votre application devient une partie de confiance WS-Federation et FoxIDs agit en tant que Security Token Service (STS). FoxIDs expose les métadonnées de fédération à l'application et émet des jetons SAML dans les réponses de connexion WS-Federation.
Les parties de confiance typiques incluent la fédération de domaine Microsoft Entra ID, les appareils Windows joints à Microsoft Entra et Microsoft Entra hybrides, les approbations de partie de confiance AD FS, SharePoint, Dynamics, les anciens middlewares ASP.NET WS-Federation et les applications génériques WS-Federation.
Microsoft Entra ID Connexion Windows
Microsoft Entra ID La connexion Windows peut être activée lors de l'enregistrement d'une application WS-Federation lorsque FoxIDs est utilisé comme fournisseur d'identité fédéré pour un domaine Microsoft Entra ID. Il prend en charge la connexion Windows fédérée pour les appareils connectés à Microsoft Entra et hybrides à Microsoft Entra. FoxIDs ne rejoint ni n'enregistre les appareils ; l'enregistrement de l'appareil est géré par Microsoft Entra ID et Windows.
Lorsque la connexion Windows Microsoft Entra ID est activée, FoxIDs expose les métadonnées de fédération, MEX, le point de terminaison mixte de nom d'utilisateur WS-Trust 1.3 actif et utilise l'émetteur spécifique à l'application pour l'enregistrement. Un émetteur IdP personnalisé est ignoré lorsqu'il est activé. Activez-le uniquement pour les clients Microsoft Entra ID et Windows qui nécessitent un comportement WS-Trust actif, et assurez-vous qu'exactement une méthode d'authentification de connexion compatible est autorisée.
La réinitialisation du mot de passe via Ctrl+Alt+Del est le comportement de l'appareil Windows. Cela ne fonctionne pas sur les appareils qui sont uniquement joints à Microsoft Entra et non à un domaine Active Directory local. Utilisez la réinitialisation du mot de passe basée sur le navigateur ou des flux sans mot de passe pour ces appareils. Les appareils hybrides Microsoft Entra ou joints à un domaine local peuvent continuer à utiliser l’expérience de modification et de réinitialisation du mot de passe du domaine.
Guides pratiques :
Types de jetons
WS-Federation dans FoxIDs peut émettre et valider :
- SAML1.1
- SAML 2.0
SAML 1.1 est le type de jeton par défaut car il est largement utilisé par les systèmes WS-Federation tels que AD FS. Les alias de type de jeton de métadonnées SAML 1.x sont traités comme SAML 1.1. Le type de jeton peut être configuré pour les méthodes d'authentification et les enregistrements d'applications.
Mappages de revendications
Les jetons WS-Federation contiennent des revendications SAML. FoxIDs convertit les revendications SAML en revendications JWT en interne entre la méthode d'authentification et l'enregistrement de l'application.
Les mappages de revendications SAML/JWT sont partagés avec SAML 2.0 et peuvent être configurés dans le menu des paramètres dans FoxIDs Contrôle.