Rejestracja aplikacji WS-Federation
Rejestracja aplikacji FoxIDs WS-Federation umożliwia podłączenie aplikacji internetowej opartej na WS-Federation.
Twoja aplikacja staje się stroną zależną WS-Federation, a FoxIDs działa jako usługa tokenu zabezpieczającego (STS). FoxIDs odbiera pasywne żądania logowania z aplikacji i zwraca token SAML w odpowiedzi logowania WS-Federation.
Rejestracje aplikacji WS-Federation są zwykle używane w przypadku federacji domen Microsoft Entra ID i federacyjnego logowania w systemie Windows, relacji zaufania jednostek zależnych AD FS, SharePoint, Dynamics, starszego oprogramowania pośredniczącego ASP.NET WS-Federation i ogólnych aplikacji WS-Federation.
FoxIDs obsługuje metadane federacji, pasywne powiadomienia o logowaniu, wylogowywaniu i czyszczeniu po wylogowaniu. Sesja zostaje ustanowiona w momencie uwierzytelnienia użytkownika i zostaje unieważniona podczas wylogowania.
Poradniki:
Konfiguracja
Jak skonfigurować aplikację jako jednostkę uzależnioną WS-Federation.
Punkty końcowe metadanych
- Metadane STS:
https://foxids.com/tenant-x/environment-y/application-wsfed1(*)/wsfed/stsmetadata(zamieńtenant-x,environment-yiapplication-wsfed1swoimi wartościami).
Rejestracja aplikacji może obsługiwać logowanie poprzez wiele metody uwierzytelniania poprzez dodanie nazwy metody uwierzytelniania do adresu URL.
Na przykład https://foxids.com/tenant-x/environment-y/application-wsfed1(login)/wsfed/stsmetadata jest celem metody login. Możesz także użyć domyślnej notacji *, aby włączyć logowanie przy użyciu wszystkich metod uwierzytelniania.
Poniższy zrzut ekranu powinien przedstawiać rejestrację aplikacji FoxIDs WS-Federation w FoxIDs Control Client. Rejestrację można utworzyć ręcznie, z adresu URL metadanych lub importując plik metadanych. Wystawione oświadczenia są ograniczone do skonfigurowanego zestawu roszczeń i możesz użyć notacji *, aby wystawić wszystkie oświadczenia.
Więcej opcji konfiguracyjnych dostępnych jest po kliknięciu Pokaż zaawansowane.
Adresy URL odpowiedzi i dziedzina
Aplikacja wysyła swoją dziedzinę w parametrze wtrealm. FoxIDs sprawdza poprawność dziedziny względem skonfigurowanej dziedziny aplikacji.
Adres URL odpowiedzi to adres URL, pod który FoxIDs wysyła odpowiedź logowania WS-Federation. Można skonfigurować jeden lub więcej adresów URL odpowiedzi. Jeśli metadane zawierają więcej niż jeden pasywny punkt końcowy obiektu żądającego, upewnij się, że jako adresy URL odpowiedzi skonfigurowano tylko rzeczywiste punkty końcowe odpowiedzi aplikacji.
Wyloguj się
Aplikacja może wysłać żądanie wylogowania z usługi WS-Federation do identyfikatorów FoxIDs. FoxIDs mogą także wysyłać do aplikacji powiadomienia dotyczące czyszczenia wylogowania, jeśli skonfigurowano adres URL wylogowania.
Podczas importowania metadanych FoxIDs używa fed:SingleSignOutNotificationEndpoint jako adresu URL wylogowania, jeśli jest obecny. W przeciwnym razie identyfikatory FoxIDs mogą używać pierwszego fed:PassiveRequestorEndpoint jako adresu URL wylogowania dla stron ufających, które korzystają z pasywnego punktu końcowego obiektu żądającego do wylogowania.
Typ tokena
FoxIDs może wydawać:
- SAML 1.1
- SAML 2.0
SAML 1.1 jest domyślnym typem tokenu, ponieważ jest powszechnie używany przez aplikacje WS-Federation i usługi AD FS. Aliasy typu tokenu metadanych SAML 1.x są traktowane jak SAML 1.1.
Podpisywanie i szyfrowanie tokena
FoxIDs podpisuje tokeny WS-Fedation. Certyfikat podpisujący jest certyfikatem środowiskowym.
Rejestrację aplikacji można skonfigurować z jednym lub większą liczbą certyfikatów szyfrowania. Jeśli skonfigurowano szyfrowanie, FoxIDs szyfruje potwierdzenie przed zwróceniem go w odpowiedzi WS-Federation.
Oświadczenia
FoxIDs wystawia oświadczenia domyślne i oświadczenia dodane na liście Problemy z oświadczeniami. Wszystkie oświadczenia zostaną wydane, jeśli dodasz * do listy Problemy z oświadczeniami.
Tokeny WS-Federation zawierają oświadczenia SAML. FoxIDs konwertuje oświadczenia JWT na oświadczenia SAML podczas wydawania tokenu do aplikacji.
Możesz zmieniać kolekcje oświadczeń SAML i wdrażać zadania dotyczące roszczeń za pomocą żądaj transformacji i żądaj zadań. Jeśli tworzysz nowe roszczenie, dodaj roszczenie lub
*do listy Wyślij roszczenie, aby zgłosić roszczenie do swojego wniosku.