FoxIDs od środka
FoxIDs ma strukturę wielodostępnej platformy tożsamości. Konfiguracja administracyjna, tożsamości operacyjne oraz punkty końcowe protokołów są podzielone na wyraźnie określone zakresy, co pozwala na obsługę wielu organizacji i wielu niezależnych dostawców tożsamości w ramach jednego wdrożenia.
Hierarchia platformy
Hierarchia ta oddziela administrację platformą od administracji dzierżawcami oraz operacyjnej konfiguracji tożsamości.
| Zakres | Cel | Zawiera |
|---|---|---|
| Główny dzierżawca platformy | Zarządza wdrożeniem FoxIDs | Środowisko główne platformy, użytkownicy administratorzy FoxIDs oraz konfiguracja obejmująca całą platformę |
| Najemca | Izoluje organizację lub klienta | Środowisko główne najemcy oraz dowolną liczbę środowisk standardowych |
| Środowisko główne najemcy | Zarządza jednym najemcą | Konfiguracja główna specyficzna dla najemcy oraz użytkownicy-administratorzy najemcy |
| Środowisko | Działa jako niezależny Identity Provider | Punkty końcowe, repozytorium użytkowników, certyfikaty, metody uwierzytelniania, rejestracje aplikacji oraz ustawienia środowiska |
Operatorzy wspólnych wdrożeń w chmurze mogą również definiować plany w głównym dzierżawcy platformy, aby powiązać ceny i zawarte w nich limity użytkowania z poszczególnymi dzierżawcami w celu przetwarzania w zewnętrznym systemie rozliczeniowym.
Środowiska standardowe są przeznaczone dla użytkowników operacyjnych oraz do integracji. Środowiska główne pozostają w granicach administracyjnych i nie powinny być wykorzystywane jako substytuty środowisk programistycznych, testowych ani produkcyjnych.
Izolacja środowiska
Każde środowisko posiada unikalną nazwę techniczną, która stanowi część jego punktów końcowych. Dane dotyczące tożsamości związane z konfiguracją i środowiskiem uruchomieniowym są ograniczone do tego środowiska.
Oznacza to, że:
- Użytkownik w jednym środowisku nie istnieje automatycznie w innym.
- Certyfikaty, zasady dotyczące haseł, mapowania oświadczeń, teksty wyświetlane użytkownikom oraz struktury dostępu są specyficzne dla danego środowiska.
- Metody uwierzytelniania definiują nadrzędnych dostawców tożsamości oraz lokalne opcje logowania dla danego środowiska.
- Rejestracje aplikacji określają aplikacje i interfejsy API, które ufają danemu środowisku.
- Zaufanie między środowiskami istnieje tylko wtedy, gdy wyraźnie skonfigurowano Połączenie środowiskowe lub Połączenie OpenID Connect.
Usługa FoxIDs obsługuje nieograniczoną liczbę dzierżawców, nieograniczoną liczbę środowisk na dzierżawcę oraz nieograniczoną liczbę użytkowników na środowisko. Rzeczywista pojemność zależy od zasobów wdrożeniowych i magazynu danych.
Obszary konfiguracji
Przejdź do obszaru odpowiadającego temu, co chcesz skonfigurować:
- Środowiska i certyfikaty: Środowiska, Certyfikaty
- Użytkownicy i katalogi: Użytkownicy, Użytkownicy wewnętrzni, Użytkownicy zewnętrzni, Directory Connector, Directory Connector dla AD, Prześlij wielu użytkowników
- Dostęp i claims: Struktura dostępu, Claims, Transformacje claims i zadania
- Interfejs użytkownika i komunikacja: Rozszerzone UI, Dostawca e-mail, Dostawca SMS
- Eksploatacja i administracja: Logowanie zdarzeń, FoxIDs Control Client i API
Ścieżka żądania poprzez FoxIDs
Przed przetworzeniem żądania uwierzytelnienia lub tokenu FoxIDs identyfikuje dzierżawcę i środowisko na podstawie adresu URL żądania. W wybranym środowisku:
- Rejestracja aplikacji weryfikuje przychodzące żądanie aplikacji lub API.
- Usługa FoxIDs wybiera dozwoloną metodę uwierzytelniania, bezpośrednio lub poprzez wykrywanie domeny macierzystej.
- Metoda uwierzytelniania loguje użytkownika lokalnie lub przekazuje uwierzytelnianie do nadrzędnego dostawcy tożsamości.
- Oświadczenia są normalizowane, mapowane i przekształcane wewnątrz serwisu FoxIDs.
- Aplikacja otrzymuje odpowiedź w skonfigurowanym protokole, co pozwala serwisowi FoxIDs na mostkowanie protokołów, gdy protokoły obu stron się różnią.
Dzięki temu aplikacja i metoda uwierzytelniania pozostają niezależnie konfigurowalne, podczas gdy FoxIDs zajmuje się routingiem, oświadczeniami oraz translacją protokołów między nimi.
Ograniczenia techniczne
FoxIDs stosuje ograniczenia długości dla wartości protokołów dostarczanych z zewnątrz w celu ochrony pamięci, przestrzeni dyskowej i przetwarzania żądań. W zależności od wartości i protokołu dane przekraczające dopuszczalną długość są odrzucane lub skracane.
Adresy URL
- Adres URL może zawierać maksymalnie 10 240 znaków.
- Ciąg zapytania może zawierać maksymalnie 10 240 znaków.
Claims
- Typ oświadczenia JWT może zawierać maksymalnie 80 znaków.
- Typ oświadczenia SAML 2.0 może zawierać maksymalnie 300 znaków.
- Maksymalna długość przetwarzanej wartości pojedynczego oświadczenia oraz połączonych wartości oświadczeń wynosi 200 000 znaków. Wartości oświadczeń przekraczające ten limit w otrzymanych tokenach są skracane.
Jeśli identyfikator JWT jest przekazywany jako wartość oświadczenia, podlega on temu samemu limitowi wartości oświadczenia.
Tokeny i komunikaty SAML
- Komunikat typu JWT otrzymany przez FoxIDs, zawierający token dostępu, token identyfikacyjny lub token odświeżający, może zawierać maksymalnie 256 000 znaków.
- Serwer FoxIDs może wygenerować większy komunikat typu JWT, ponieważ ograniczenia dotyczą poszczególnych oświadczeń, a nie całego wygenerowanego tokenu.
- Żądanie lub odpowiedź typu SAML 2.0 może zawierać maksymalnie 256 000 znaków.
- Komunikat SAML wykorzystujący powiązanie typu HTTP Redirect podlega również ograniczeniom dotyczącym adresów URL i ciągów zapytania.