WS-Federation autentiseringsmetode
FoxIDs WS-Federation autentiseringsmetode som stoler på en ekstern WS-Federation Security Token Service (STS) / Identity Provider (IdP).
WS-Federation brukes ofte med AD FS, Microsoft Entra ID-legacy WS-Federation-applikasjoner, SharePoint, Dynamics og eldre ASP.NET-applikasjoner.
FoxIDs fungerer som en WS-Federation-avhengige part og sender passive påloggingsforespørsler til den eksterne STS. Den eksterne STS-en returnerer et SAML-token i WS-Federation-svaret. FoxIDs validerer svaret, validerer tokensignaturen, konverterer SAML-claims til JWT-claims internt og fortsetter påloggingsflyten til applikasjonsregistreringen.
Det er mulig å konfigurere flere WS-Federation autentiseringsmetoder som deretter kan velges av OpenID Connect-applikasjonsregistreringer, SAML 2.0-applikasjonsregistreringer, og WS-Federation applikasjonsregistreringer.
FoxIDs støtter WS-Federation-avloggings- og avloggingsoppryddingsvarsler (wsignout1.0 og wsignoutcleanup1.0) når avlogging er konfigurert.
Konfigurasjon
Hvordan konfigurere en ekstern WS-Federation Security Token Service (STS) / Identity Provider (IdP).
Metadataendepunktet for FoxIDs WS-Federation-autentiseringsmetoden er
https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Hvis STS er konfigurert i leietakertenant-xog miljøenvironment-ymed autentiseringsmetodenavnetsome_external_sts.
Autentiseringsmetoden kan konfigureres på tre måter:
- Les de eksterne STS Federation-metadataene fra en metadata-URL og hold konfigurasjonen automatisk oppdatert.
- Importer en Federation Metadata XML-fil én gang og rediger de importerte verdiene etterpå.
- Konfigurer utsteder, passiv påloggings-URL, avloggings-URL, tokentype og signaturvalideringssertifikater manuelt.
Flere konfigurasjonsalternativer blir tilgjengelige ved å klikke på Vis avansert.
Metadata
FoxIDs kan lese Federation Metadata fra den eksterne STS. Hvis automatiske metadataoppdateringer er aktivert, leser FoxIDs periodisk metadataene og oppdaterer endepunkter, tokentype og signaturvalideringssertifikater.
Hvis metadataendepunktet blir utilgjengelig i en periode, stopper FoxIDs den automatiserte oppdateringsprosessen. Den kan startes på nytt ved å oppdatere autentiseringsmetoden i FoxIDs Control Client eller API.
De FoxIDs genererte føderasjonsmetadataene beskriver FoxIDs som en WS-Federation-applikasjonstjeneste og inkluderer svar-URL, utloggings-URL, token-type og krypteringssertifikat der det er relevant.
Tokentype
Autentiseringsmetoden kan godta:
- SAML 1.1
- SAML 2.0
SAML 1.1 er standard token-type. SAML 1.x metadatatokentypealiaser behandles som SAML 1.1. Hvis metadata inneholder en token-type, kan FoxIDs lese den under metadataimport. Hvis den mottatte tokentypen er forskjellig fra den konfigurerte tokentypen, logger FoxIDs forskjellen.
Claims
Autentiseringsmetoden videresender kun standardclaims og claims lagt til i Videresend claims-listen til applikasjonsregistreringene. Alle claims videresendes hvis du legger til * i Videresend claims-listen.
WS-Federation-tokens inneholder SAML-claims. FoxIDs konverterer disse claimsene til JWT-claims internt før flyten fortsetter.
Du kan endre claimsene og implementere claimsoppgaver med claimstransformerer og claimsoppgaver.
Ytterligere parametere
Autentiseringsmetoden kan sende ytterligere egendefinerte parametere i WS-Federation-påloggingsforespørselen. Ytterligere parametere kan konfigureres på autentiseringsmetoden og på profiler. Profilverdier overstyrer verdier for autentiseringsmetode med samme navn.