Registrazione applicativa WS-Federation
La registrazione applicativa FoxIDs WS-Federation consente di connettere un'applicazione Web basata su WS-Federation.
La tua applicazione diventa una componente WS-Federation e FoxIDs funge da Security Token Service (STS). FoxIDs riceve richieste di accesso passive dall'applicazione e restituisce un token SAML in una risposta di accesso WS-Federation.
Le registrazioni delle applicazioni WS-Federation vengono in genere utilizzate per la federazione di domini Microsoft Entra ID e l'accesso federato a Windows, i trust delle delivering party di AD FS, SharePoint, Dynamics, il middleware WS-Federation ASP.NET precedente e le applicazioni WS-Federation generiche.
FoxIDs supporta i metadati della federazione, le notifiche di accesso passivo, disconnessione e pulizia disconnessione. Una sessione viene stabilita quando l'utente si autentica e viene invalidata durante il logout.
Guide pratiche:
Configurazione
Come configurare la tua applicazione come componente WS-Federation.
Endpoint dei metadati
- Metadati STS:
https://foxids.com/tenant-x/environment-y/application-wsfed1(*)/wsfed/stsmetadata(sostituiscitenant-x,environment-yeapplication-wsfed1con i tuoi valori).
La registrazione di un'applicazione può supportare l'accesso tramite più metodi di autenticazione aggiungendo il nome del metodo di autenticazione all'URL.
Ad esempio, https://foxids.com/tenant-x/environment-y/application-wsfed1(login)/wsfed/stsmetadata ha come target il metodo login. Puoi anche utilizzare la notazione * predefinita per abilitare l'accesso con tutti i metodi di autenticazione.
La schermata seguente dovrebbe mostrare la registrazione applicativa FoxIDs WS-Federation in FoxIDs Control Client.. La registrazione può essere creata manualmente, da un URL di metadati o importando un file di metadati. Le claim emesse sono limitate all'insieme di claim configurato ed è possibile utilizzare la notazione * per emettere tutte le claim.
Ulteriori opzioni di configurazione diventano disponibili facendo clic su Mostra avanzate.
URL di risposta e area
L'applicazione invia il proprio realm nel parametro wtrealm. FoxIDs convalida l'ambito rispetto all'ambito dell'applicazione configurato.
L'URL di risposta è il punto in cui FoxIDs invia la risposta di accesso WS-Federation. È possibile configurare uno o più URL di risposta. Se i metadati contengono più di un endpoint richiedente passivo, assicurati che solo gli endpoint di risposta dell'applicazione reale siano configurati come URL di risposta.
Esci
L'applicazione può inviare una richiesta di disconnessione WS-Federation ai FoxIDs. I FoxIDs possono anche inviare notifiche di pulizia di disconnessione all'applicazione se è configurato un URL di disconnessione.
Durante l'importazione dei metadati, FoxIDs utilizza fed:SingleSignOutNotificationEndpoint come URL di disconnessione, se presente. In caso contrario, i FoxIDs possono utilizzare il primo fed:PassiveRequestorEndpoint come URL di disconnessione per le parti che utilizzano l'endpoint del richiedente passivo per la disconnessione.
Tipo di token
I FoxIDs possono emettere:
- SAML1.1
- SAML 2.0
SAML 1.1 è il tipo di token predefinito perché è ampiamente utilizzato dalle applicazioni WS-Federation e AD FS. Gli alias del tipo di token dei metadati SAML 1.x vengono trattati come SAML 1.1.
Firma e crittografia del token
FoxIDs firma i token WS-Federation. Il certificato di firma è il certificato dell'ambiente.
La registrazione applicativa può essere configurata con uno o più certificati di crittografia. Se la crittografia è configurata, FoxIDs crittografa l'asserzione prima di restituirla nella risposta WS-Federation.
Claim
FoxIDs rilascia claim predefinite e claim aggiunte nell'elenco Emetti claim. Tutti i claim vengono emessi se aggiungi * all'elenco Emetti claim.
I token WS-Federation contengono claim SAML. FoxIDs converte le claim JWT in claim SAML quando emette il token per l'applicazione.
Puoi modificare le raccolte di claim SAML e implementare attività di attestazione con trasformazioni di attestazione e attività di attestazione. Se crei una nuova rivendicazione, aggiungi la rivendicazione o
*all'elenco Emetti claim per inviare la rivendicazione alla tua domanda.