SAML 2.0 applikasjonsregistrering
FoxIDs SAML 2.0 applikasjonsregistrering gjør det mulig å koble til en SAML 2.0 basert applikasjon.
SAML (Security Assertion Markup Language) 2.0 er en XML-basert standard for autentisering og autorisasjon som muliggjør sikker single sign-on (SSO) mellom en identity provider (IdP) og en service provider (SP). FoxIDs støtter både SP-initiert innlogging og IdP-initiert innlogging.
Applikasjonen din blir en SAML 2.0 Relying Party (RP), og FoxIDs fungerer som en SAML 2.0 Identity Provider (IdP).
FoxIDs støtter SAML 2.0 redirect og post bindings.
FoxIDs videresender også et login hint fra URL-en i SAML Authn-forespørselen ved å bruke enten query-parameteren login_hint eller LoginHint når forespørselen ikke inneholder et NameID. Dette gjør at relying parties som Microsoft Entra ID og Okta kan forhåndsutfylle brukeridentifikatoren i FoxIDs innloggingsopplevelse.
En applikasjonsregistrering eksponerer SAML 2.0 metadata, slik at applikasjonen din kan oppdage SAML 2.0 Identity Provideren (IdP).
FoxIDs støtter login-, logout- og single logout-SAML 2.0 profiler. Artifact-profilen støttes ikke.
Den FoxIDs-genererte SAML 2.0 metadataen inneholder bare logout- og single logout-informasjon hvis logout er konfigurert i SAML 2.0 applikasjonsregistreringen.
FoxIDs støtter både RSA- og ECDSA-sertifikater som SAML signaturvalideringssertifikater. Signaturvalidering kan akseptere flere tillatte algoritmer, slik at relying parties kan signere SAML requests med enten RSA- eller ECDSA-sertifikater, mens eldre RSA-SHA-1 fortsatt er deaktivert som standard.
Veiledninger:
- Koble til AD FS
- Koble til Amazon IAM Identity Center
- Koble til Google Workspace
- Koble til Microsoft Entra ID
- Koble til Context Handler test IdP (Danish identity broker)
Konfigurasjon
Slik konfigurerer du applikasjonen din som en SAML 2.0 Relying Party (RP).
Metadata endpoints
- IdP-metadata:
https://foxids.com/tenant-x/environment-y/application-saml-pr1(*)/saml/idpmetadata(erstatttenant-x,environment-yogapplication-saml-pr1med dine verdier). - Alternativt samlet endpoint: Authn-endpointet returnerer også IdP-metadata når det kalles med
GETog utenSAMLRequest. Dette gjør at partnere som krever én URL for både nedlasting av metadata og Authn-forespørsler kan bruke samme adresse, for eksempelhttps://foxids.com/tenant-x/environment-y/application-saml-pr1(*)/saml/authn. Når det samme endpointet mottar en SAML AuthnRequest via redirect eller post binding, utfører det den normale innloggingsflyten.
En applikasjonsregistrering kan støtte innlogging gjennom flere autentiseringsmetoder ved å legge til autentiseringsmetodens navn i URL-en.
For eksempel retter https://foxids.com/tenant-x/environment-y/application-saml-pr1(login)/saml/idpmetadata eller /saml/authn seg mot innloggingsmetoden login. Du kan også bruke standardnotasjonen * for å aktivere innlogging med alle autentiseringsmetoder.
Skjermbildet under viser konfigurasjonen av en FoxIDs SAML 2.0 applikasjonsregistrering i FoxIDs Control Client. Her opprettes konfigurasjonen fra applikasjonens metadata. Utstedte claims begrenses til det konfigurerte settet med claims, og du kan bruke notasjonen * for å utstede alle claims.
Flere konfigurasjonsalternativer blir tilgjengelige når du klikker Show advanced.

Du kan endre SAML 2.0 claim collection og implementere claim tasks med claim transforms og claim tasks. Hvis du oppretter en ny claim, legg til claimen eller
*i listenIssue claimsfor å utstede claimen til applikasjonen din.
Sikkerhet og interoperabilitet
Avanserte SAML sikkerhetsinnstillinger er tilgjengelige ved å klikke Show advanced i SAML 2.0 applikasjonsregistreringen.
- Signature algorithm styrer algoritmen FoxIDs bruker når SAML responses eller assertions signeres. RSA-SHA-256 er standard.
- Signature validation algorithms er en allowlist for innkommende signerte SAML requests og logout-meldinger fra relying party. Standard-allowlisten inkluderer de støttede RSA-SHA-256/384/512 og ECDSA-SHA-256/384/512 algoritmene og ekskluderer RSA-SHA-1.
- SAML signaturvalideringssertifikater støtter både RSA- og ECDSA-sertifikater, slik at et relying party kan bruke begge sertifikattyper ved signering av SAML requests og logout-meldinger.
- Encrypt authn response krypterer assertion i SAML authentication response. Når funksjonen er aktivert, må relying party encryption certificate angis, og hvis det kreves for interoperabilitet, kan Encryption algorithm og Key encryption algorithm velges.
Støttede data encryption algoritmer er AES-128-CBC, AES-192-CBC, AES-256-CBC, AES-128-GCM, AES-192-GCM og AES-256-GCM. AES-256-CBC er standard.
Støttede key encryption algoritmer er RSA 1.5, RSA-OAEP og XML Encryption 1.1 RSA-OAEP. RSA-OAEP er standard. Bruk kun RSA 1.5 når et eldre relying party krever det.
Krev multi-faktor autentisering (MFA)
SAML 2.0 Relying Party (RP) kan kreve MFA ved å inkludere urn:foxids:mfa i RequestedAuthnContext.AuthnContextClassRef. Du kan kombinere den med mer spesifikke verdier som urn:foxids:link. Se be om MFA fra applikasjoner.
Du finner eksempelkode i AspNetCoreSamlSample og filen SamlController.cs. Egenskapen AuthnContextClassRef kan settes i metoden Login i SamlController.cs:
public IActionResult Login(string returnUrl = null)
{
var binding = new Saml2RedirectBinding();
binding.SetRelayStateQuery(new Dictionary<string, string>
{
{ relayStateReturnUrl, returnUrl ?? Url.Content("~/") }
});
var saml2AuthnRequest = new Saml2AuthnRequest(saml2Config)
{
// To require MFA
RequestedAuthnContext = new RequestedAuthnContext
{
Comparison = AuthnContextComparisonTypes.Exact,
AuthnContextClassRef = new string[] { "urn:foxids:mfa" },
}
};
return binding.Bind(saml2AuthnRequest).ToActionResult();
}