Metodo di autenticazione WS-Federation
FoxIDs WS-Federation metodo di autenticazione che considera attendibile un servizio token di sicurezza (STS)/provider di identità (IdP) WS-Federation esterno.
WS-Federation viene comunemente utilizzato con AD FS, applicazioni WS-Federation legacy di Microsoft Entra ID, SharePoint, Dynamics e applicazioni ASP.NET precedenti.
FoxIDs funge da componente WS-Federation e invia richieste di accesso passive al servizio token di sicurezza esterno. Il servizio token di sicurezza esterno restituisce un token SAML nella risposta WS-Federation. FoxIDs convalida la risposta, convalida la firma del token, converte internamente le claim SAML in claim JWT e continua il flusso di accesso alla registrazione dell'applicazione.
È possibile configurare più metodi di autenticazione WS-Federation che possono poi essere selezionati da Registrazioni dell'applicazione OpenID Connect, Registrazioni dell'applicazione SAML 2.0, e Registrazioni delle applicazioni WS-Federation.
FoxIDs supporta le notifiche di disconnessione e pulizia di disconnessione di WS-Federation (wsignout1.0 e wsignoutcleanup1.0) quando è configurata la disconnessione.
Configurazione
Come configurare un servizio token di sicurezza (STS)/provider di identità (IdP) WS-Federation esterno.
L'endpoint dei metadati del metodo di autenticazione WS-Federation FoxIDs è
https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Se il servizio token di sicurezza è configurato nel tenanttenant-xe nell'ambienteenvironment-ycon il nome del metodo di autenticazionesome_external_sts.
Il metodo di autenticazione può essere configurato in tre modi:
- Leggere i metadati della federazione STS esterna da un URL di metadati e mantenere la configurazione aggiornata automaticamente.
- Importare un file XML dei metadati della federazione una volta e modificare successivamente i valori importati.
- Configura manualmente l'emittente, l'URL di accesso passivo, l'URL di disconnessione, il tipo di token e i certificati di convalida della firma.
Ulteriori opzioni di configurazione diventano disponibili facendo clic su Mostra avanzate.
Metadati
I FoxIDs possono leggere i metadati della federazione dal servizio token di sicurezza esterno. Se gli aggiornamenti automatici dei metadati sono abilitati, FoxIDs legge periodicamente i metadati e aggiorna gli endpoint, il tipo di token e i certificati di convalida della firma.
Se l'endpoint dei metadati diventa non disponibile per un periodo di tempo, FoxIDs interrompe il processo di aggiornamento automatico. Può essere riavviato aggiornando il metodo di autenticazione in FoxIDs Control Client o API.
I metadati della federazione generati dai FoxIDs descrivono i FoxIDs come un servizio applicativo WS-Federation e includono l'URL di risposta, l'URL di disconnessione, il tipo di token e il certificato di crittografia, ove pertinente.
Tipo di token
Il metodo di autenticazione può accettare:
- SAML1.1
- SAML 2.0
SAML 1.1 è il tipo di token predefinito. Gli alias del tipo di token dei metadati SAML 1.x vengono trattati come SAML 1.1. Se i metadati contengono un tipo di token, i FoxIDs possono leggerlo durante l'importazione dei metadati. Se il tipo di token ricevuto è diverso dal tipo di token configurato, FoxIDs registra la differenza.
Claim
Il metodo di autenticazione inoltra solo le claim predefinite e le claim aggiunte nell'elenco Inoltra claim alle registrazioni dell'applicazione. Tutte le rivendicazioni vengono inoltrate se aggiungi * all'elenco Inoltra rivendicazioni.
I token WS-Federation contengono claim SAML. FoxIDs converte internamente tali claim in claim JWT prima di continuare il flusso.
È possibile modificare le claim e implementare attività di attestazione con trasformazioni di attestazione e attività di attestazione.
Parametri aggiuntivi
Il metodo di autenticazione può inviare parametri personalizzati aggiuntivi nella richiesta di accesso WS-Federation. È possibile configurare parametri aggiuntivi sul metodo di autenticazione e sui profili. I valori del profilo sovrascrivono i valori del metodo di autenticazione con lo stesso nome.