Metodo di autenticazione WS-Federation

FoxIDs WS-Federation metodo di autenticazione che considera attendibile un servizio token di sicurezza (STS)/provider di identità (IdP) WS-Federation esterno.

WS-Federation viene comunemente utilizzato con AD FS, applicazioni WS-Federation legacy di Microsoft Entra ID, SharePoint, Dynamics e applicazioni ASP.NET precedenti.

FoxIDs funge da componente WS-Federation e invia richieste di accesso passive al servizio token di sicurezza esterno. Il servizio token di sicurezza esterno restituisce un token SAML nella risposta WS-Federation. FoxIDs convalida la risposta, convalida la firma del token, converte internamente le claim SAML in claim JWT e continua il flusso di accesso alla registrazione dell'applicazione.

Metodo di autenticazione WS-Federation FoxIDs

È possibile configurare più metodi di autenticazione WS-Federation che possono poi essere selezionati da Registrazioni dell'applicazione OpenID Connect, Registrazioni dell'applicazione SAML 2.0, e Registrazioni delle applicazioni WS-Federation.

FoxIDs supporta le notifiche di disconnessione e pulizia di disconnessione di WS-Federation (wsignout1.0 e wsignoutcleanup1.0) quando è configurata la disconnessione.

Configurazione

Come configurare un servizio token di sicurezza (STS)/provider di identità (IdP) WS-Federation esterno.

L'endpoint dei metadati del metodo di autenticazione WS-Federation FoxIDs è https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Se il servizio token di sicurezza è configurato nel tenant tenant-x e nell'ambiente environment-y con il nome del metodo di autenticazione some_external_sts.

Il metodo di autenticazione può essere configurato in tre modi:

  • Leggere i metadati della federazione STS esterna da un URL di metadati e mantenere la configurazione aggiornata automaticamente.
  • Importare un file XML dei metadati della federazione una volta e modificare successivamente i valori importati.
  • Configura manualmente l'emittente, l'URL di accesso passivo, l'URL di disconnessione, il tipo di token e i certificati di convalida della firma.

Ulteriori opzioni di configurazione diventano disponibili facendo clic su Mostra avanzate.

Metadati

I FoxIDs possono leggere i metadati della federazione dal servizio token di sicurezza esterno. Se gli aggiornamenti automatici dei metadati sono abilitati, FoxIDs legge periodicamente i metadati e aggiorna gli endpoint, il tipo di token e i certificati di convalida della firma.

Se l'endpoint dei metadati diventa non disponibile per un periodo di tempo, FoxIDs interrompe il processo di aggiornamento automatico. Può essere riavviato aggiornando il metodo di autenticazione in FoxIDs Control Client o API.

I metadati della federazione generati dai FoxIDs descrivono i FoxIDs come un servizio applicativo WS-Federation e includono l'URL di risposta, l'URL di disconnessione, il tipo di token e il certificato di crittografia, ove pertinente.

Tipo di token

Il metodo di autenticazione può accettare:

  • SAML1.1
  • SAML 2.0

SAML 1.1 è il tipo di token predefinito. Gli alias del tipo di token dei metadati SAML 1.x vengono trattati come SAML 1.1. Se i metadati contengono un tipo di token, i FoxIDs possono leggerlo durante l'importazione dei metadati. Se il tipo di token ricevuto è diverso dal tipo di token configurato, FoxIDs registra la differenza.

Claim

Il metodo di autenticazione inoltra solo le claim predefinite e le claim aggiunte nell'elenco Inoltra claim alle registrazioni dell'applicazione. Tutte le rivendicazioni vengono inoltrate se aggiungi * all'elenco Inoltra rivendicazioni.

I token WS-Federation contengono claim SAML. FoxIDs converte internamente tali claim in claim JWT prima di continuare il flusso.

È possibile modificare le claim e implementare attività di attestazione con trasformazioni di attestazione e attività di attestazione.

Parametri aggiuntivi

Il metodo di autenticazione può inviare parametri personalizzati aggiuntivi nella richiesta di accesso WS-Federation. È possibile configurare parametri aggiuntivi sul metodo di autenticazione e sui profili. I valori del profilo sovrascrivono i valori del metodo di autenticazione con lo stesso nome.

La tua privacy

La tua privacy

Usiamo i cookie per migliorare la tua esperienza sui nostri siti. Fai clic sul pulsante 'Accetta tutti i cookie' per acconsentire all'uso dei cookie. Per rifiutare i cookie non essenziali, fai clic su 'Solo cookie necessari'.

Visita la nostra pagina di Informativa sulla privacy per saperne di più