Metoda uwierzytelniania WS-Federation
FoxIDs WS-Federation metoda uwierzytelniania, która ufa zewnętrznej usłudze tokenu zabezpieczającego WS-Federation (STS)/dostawcy tożsamości (IdP).
WS-Federation jest powszechnie używany z usługami AD FS, starszymi aplikacjami WS-Federation Microsoft Entra ID, SharePoint, Dynamics i starszymi aplikacjami ASP.NET.
FoxIDs działa jako strona zależna WS-Federation i wysyła pasywne żądania logowania do zewnętrznej usługi STS. Zewnętrzna usługa STS zwraca token SAML w odpowiedzi WS-Federation. FoxIDs weryfikuje odpowiedź, weryfikuje podpis tokena, wewnętrznie konwertuje oświadczenia SAML na oświadczenia JWT i kontynuuje proces logowania do rejestracji aplikacji.
Możliwe jest skonfigurowanie wielu metod uwierzytelniania WS-Federation, które można następnie wybrać za pomocą Rejestracje aplikacji OpenID Connect, Rejestracje aplikacji SAML 2.0, i Rejestracje aplikacji WS-Federacja.
FoxIDs obsługuje powiadomienia o wylogowaniu i czyszczeniu wylogowania z WS-Federation (wsignout1.0 i wsignoutcleanup1.0), gdy skonfigurowane jest wylogowywanie.
Konfiguracja
Jak skonfigurować zewnętrzną usługę tokenu zabezpieczającego WS-Federation (STS)/dostawcę tożsamości (IdP).
Punkt końcowy metadanych metody uwierzytelniania FoxIDs WS-Federation to
https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Jeśli usługa STS jest skonfigurowana w dzierżawietenant-xi środowiskuenvironment-yz nazwą metody uwierzytelnianiasome_external_sts.
Metodę uwierzytelniania można skonfigurować na trzy sposoby:
- Odczytaj zewnętrzne metadane federacji STS z adresu URL metadanych i automatycznie aktualizuj konfigurację.
- Zaimportuj raz plik XML metadanych federacji, a następnie edytuj zaimportowane wartości.
- Skonfiguruj ręcznie wystawcę, pasywny adres URL logowania, adres URL wylogowywania, typ tokenu i certyfikaty weryfikacji podpisu.
Więcej opcji konfiguracyjnych dostępnych jest po kliknięciu Pokaż zaawansowane.
Metadane
Identyfikatory FoxIDs mogą odczytywać metadane federacji z zewnętrznego serwera STS. Jeśli włączone są automatyczne aktualizacje metadanych, FoxIDs okresowo odczytuje metadane i aktualizuje punkty końcowe, typ tokena i certyfikaty sprawdzające podpis.
Jeśli punkt końcowy metadanych stanie się niedostępny przez pewien czas, FoxIDs zatrzyma automatyczny proces aktualizacji. Można go ponownie uruchomić, aktualizując metodę uwierzytelniania w FoxIDs Control Client lub API.
Metadane federacji wygenerowane przez FoxIDs opisują FoxIDs jako usługę aplikacji WS-Federation i zawierają adres URL odpowiedzi, adres URL wylogowania, typ tokena i, w stosownych przypadkach, certyfikat szyfrowania.
Typ tokena
Metoda uwierzytelniania może akceptować:
- SAML 1.1
- SAML 2.0
SAML 1.1 jest domyślnym typem tokena. Aliasy typu tokenu metadanych SAML 1.x są traktowane jak SAML 1.1. Jeśli metadane zawierają typ tokena, identyfikatory FoxIDs mogą go odczytać podczas importu metadanych. Jeśli typ otrzymanego tokena różni się od skonfigurowanego typu tokena, FoxIDs rejestruje różnicę.
Oświadczenia
Metoda uwierzytelniania przekazuje jedynie oświadczenia domyślne i oświadczenia dodane na liście Przekaż oświadczenia do rejestracji aplikacji. Wszystkie oświadczenia zostaną przekazane, jeśli dodasz * do listy Przekaż oświadczenia.
Tokeny WS-Federation zawierają oświadczenia SAML. FoxIDs konwertuje te oświadczenia na oświadczenia JWT wewnętrznie przed kontynuowaniem przepływu.
Możesz zmienić oświadczenia i wdrożyć zadania związane z oświadczeniami za pomocą żądaj transformacji i żądaj zadań.
Dodatkowe parametry
Metoda uwierzytelniania może wysyłać dodatkowe parametry niestandardowe w żądaniu logowania do usługi WS-Federation. Dodatkowe parametry można skonfigurować w metodzie uwierzytelniania i profilach. Wartości profilu zastępują wartości metody uwierzytelniania o tej samej nazwie.