FoxIDs od środka

FoxIDs ma strukturę wielodostępnej platformy tożsamości. Konfiguracja administracyjna, tożsamości operacyjne oraz punkty końcowe protokołów są podzielone na wyraźnie określone zakresy, co pozwala na obsługę wielu organizacji i wielu niezależnych dostawców tożsamości w ramach jednego wdrożenia.

Struktura platformy FoxIDs, dzierżawców i środowisk

Hierarchia platformy

Hierarchia ta oddziela administrację platformą od administracji dzierżawcami oraz operacyjnej konfiguracji tożsamości.

Zakres Cel Zawiera
Główny dzierżawca platformy Zarządza wdrożeniem FoxIDs Środowisko główne platformy, użytkownicy administratorzy FoxIDs oraz konfiguracja obejmująca całą platformę
Najemca Izoluje organizację lub klienta Środowisko główne najemcy oraz dowolną liczbę środowisk standardowych
Środowisko główne najemcy Zarządza jednym najemcą Konfiguracja główna specyficzna dla najemcy oraz użytkownicy-administratorzy najemcy
Środowisko Działa jako niezależny Identity Provider Punkty końcowe, repozytorium użytkowników, certyfikaty, metody uwierzytelniania, rejestracje aplikacji oraz ustawienia środowiska

Operatorzy wspólnych wdrożeń w chmurze mogą również definiować plany w głównym dzierżawcy platformy, aby powiązać ceny i zawarte w nich limity użytkowania z poszczególnymi dzierżawcami w celu przetwarzania w zewnętrznym systemie rozliczeniowym.

Środowiska standardowe są przeznaczone dla użytkowników operacyjnych oraz do integracji. Środowiska główne pozostają w granicach administracyjnych i nie powinny być wykorzystywane jako substytuty środowisk programistycznych, testowych ani produkcyjnych.

Izolacja środowiska

Każde środowisko posiada unikalną nazwę techniczną, która stanowi część jego punktów końcowych. Dane dotyczące tożsamości związane z konfiguracją i środowiskiem uruchomieniowym są ograniczone do tego środowiska.

Oznacza to, że:

  • Użytkownik w jednym środowisku nie istnieje automatycznie w innym.
  • Certyfikaty, zasady dotyczące haseł, mapowania oświadczeń, teksty wyświetlane użytkownikom oraz struktury dostępu są specyficzne dla danego środowiska.
  • Metody uwierzytelniania definiują nadrzędnych dostawców tożsamości oraz lokalne opcje logowania dla danego środowiska.
  • Rejestracje aplikacji określają aplikacje i interfejsy API, które ufają danemu środowisku.
  • Zaufanie między środowiskami istnieje tylko wtedy, gdy wyraźnie skonfigurowano Połączenie środowiskowe lub Połączenie OpenID Connect.

Usługa FoxIDs obsługuje nieograniczoną liczbę dzierżawców, nieograniczoną liczbę środowisk na dzierżawcę oraz nieograniczoną liczbę użytkowników na środowisko. Rzeczywista pojemność zależy od zasobów wdrożeniowych i magazynu danych.

Obszary konfiguracji

Przejdź do obszaru odpowiadającego temu, co chcesz skonfigurować:

Ścieżka żądania poprzez FoxIDs

Przed przetworzeniem żądania uwierzytelnienia lub tokenu FoxIDs identyfikuje dzierżawcę i środowisko na podstawie adresu URL żądania. W wybranym środowisku:

  1. Rejestracja aplikacji weryfikuje przychodzące żądanie aplikacji lub API.
  2. Usługa FoxIDs wybiera dozwoloną metodę uwierzytelniania, bezpośrednio lub poprzez wykrywanie domeny macierzystej.
  3. Metoda uwierzytelniania loguje użytkownika lokalnie lub przekazuje uwierzytelnianie do nadrzędnego dostawcy tożsamości.
  4. Oświadczenia są normalizowane, mapowane i przekształcane wewnątrz serwisu FoxIDs.
  5. Aplikacja otrzymuje odpowiedź w skonfigurowanym protokole, co pozwala serwisowi FoxIDs na mostkowanie protokołów, gdy protokoły obu stron się różnią.

Dzięki temu aplikacja i metoda uwierzytelniania pozostają niezależnie konfigurowalne, podczas gdy FoxIDs zajmuje się routingiem, oświadczeniami oraz translacją protokołów między nimi.

Ograniczenia techniczne

FoxIDs stosuje ograniczenia długości dla wartości protokołów dostarczanych z zewnątrz w celu ochrony pamięci, przestrzeni dyskowej i przetwarzania żądań. W zależności od wartości i protokołu dane przekraczające dopuszczalną długość są odrzucane lub skracane.

Adresy URL

  • Adres URL może zawierać maksymalnie 10 240 znaków.
  • Ciąg zapytania może zawierać maksymalnie 10 240 znaków.

Claims

  • Typ oświadczenia JWT może zawierać maksymalnie 80 znaków.
  • Typ oświadczenia SAML 2.0 może zawierać maksymalnie 300 znaków.
  • Maksymalna długość przetwarzanej wartości pojedynczego oświadczenia oraz połączonych wartości oświadczeń wynosi 200 000 znaków. Wartości oświadczeń przekraczające ten limit w otrzymanych tokenach są skracane.

Jeśli identyfikator JWT jest przekazywany jako wartość oświadczenia, podlega on temu samemu limitowi wartości oświadczenia.

Tokeny i komunikaty SAML

  • Komunikat typu JWT otrzymany przez FoxIDs, zawierający token dostępu, token identyfikacyjny lub token odświeżający, może zawierać maksymalnie 256 000 znaków.
  • Serwer FoxIDs może wygenerować większy komunikat typu JWT, ponieważ ograniczenia dotyczą poszczególnych oświadczeń, a nie całego wygenerowanego tokenu.
  • Żądanie lub odpowiedź typu SAML 2.0 może zawierać maksymalnie 256 000 znaków.
  • Komunikat SAML wykorzystujący powiązanie typu HTTP Redirect podlega również ograniczeniom dotyczącym adresów URL i ciągów zapytania.
Twoja prywatność

Twoja prywatność

Używamy plików cookie, aby poprawić korzystanie z naszych stron internetowych. Kliknij przycisk „Akceptuj wszystkie pliki cookie”, aby wyrazić zgodę na ich użycie. Aby zrezygnować z nieistotnych plików cookie, kliknij „Tylko niezbędne pliki cookie”.

Odwiedź naszą politykę prywatności, aby dowiedzieć się więcej