Registo da aplicação WS-Federation
O registo da aplicação FoxIDs WS-Federation permite conectar um aplicativo da Web baseado em WS-Federation.
Seu aplicativo se torna uma parte confiável da WS-Federation e os FoxIDs atuam como o Security Token Service (STS). FoxIDs recebe solicitações de entrada passiva do aplicativo e retorna um token SAML em uma resposta de entrada da WS-Federation.
Os registros de aplicativos WS-Federation são normalmente usados para federação de domínio Microsoft Entra ID e login federado do Windows, relações de confiança de terceira parte confiável do AD FS, SharePoint, Dynamics, middleware ASP.NET WS-Federation mais antigo e aplicativos genéricos de WS-Federation.
FoxIDs oferece suporte a metadados de federação, entrada passiva, saída e notificações de limpeza de saída. Uma sessão é estabelecida quando o usuário se autentica e é invalidada durante o logout.
Guias de instruções:
Configuração
Como configurar seu aplicativo como parte confiável do WS-Federation.
Endpoints de metadados
- Metadados STS:
https://foxids.com/tenant-x/environment-y/application-wsfed1(*)/wsfed/stsmetadata(substituatenant-x,environment-yeapplication-wsfed1pelos seus valores).
Um registro de aplicativo pode suportar login por meio de vários métodos de autenticação adicionando o nome do método de autenticação à URL.
Por exemplo, https://foxids.com/tenant-x/environment-y/application-wsfed1(login)/wsfed/stsmetadata tem como alvo o método login. Você também pode usar a notação padrão * para ativar o login com todos os métodos de autenticação.
A captura de tela a seguir deve mostrar um registro de aplicativo FoxIDs WS-Federation no FoxIDs Control Client. O registro pode ser criado manualmente, a partir de uma URL de metadados ou importando um arquivo de metadados. As claims emitidas são limitadas ao conjunto configurado de claims e você pode usar a notação * para emitir todas as claims.
Mais opções de configuração ficam disponíveis clicando em Mostrar avançado.
URLs de resposta e domínio
A aplicação envia seu realm no parâmetro wtrealm. FoxIDs valida a região em relação à região do aplicativo configurada.
A URL de resposta é para onde o FoxIDs envia a resposta de login do WS-Federation. Um ou mais URLs de resposta podem ser configurados. Se os metadados contiverem mais de um ponto final do solicitante passivo, certifique-se de que apenas os pontos finais de resposta do aplicativo real estejam configurados como URLs de resposta.
Sair
O aplicativo pode enviar uma solicitação de saída do WS-Federation para FoxIDs. Os FoxIDs também podem enviar notificações de limpeza de saída para o aplicativo se uma URL de saída estiver configurada.
Ao importar metadados, FoxIDs usa fed:SingleSignOutNotificationEndpoint como URL de saída, se presente. Caso contrário, os FoxIDs poderão usar o primeiro fed:PassiveRequestorEndpoint como URL de saída para partes confiáveis que usam o ponto de extremidade do solicitante passivo para saída.
Tipo de token
FoxIDs podem emitir:
- SAML 1.1
- SAML2.0
SAML 1.1 é o tipo de token padrão porque é amplamente usado por aplicativos WS-Federation e AD FS. Os aliases do tipo de token de metadados SAML 1.x são tratados como SAML 1.1.
Assinatura e criptografia de token
FoxIDs assina tokens WS-Federation. O certificado de assinatura é o certificado do ambiente.
O registro da aplicação pode ser configurado com um ou mais certificados de criptografia. Se a criptografia estiver configurada, o FoxIDs criptografará a asserção antes de retorná-la na resposta do WS-Federation.
Claims
FoxIDs emite claims padrão e claims adicionadas na lista Emitir claims. Todas as claims serão emitidas se você adicionar * à lista Emitir claims.
Os tokens WS-Federation contêm claims SAML. FoxIDs converte claims JWT em claims SAML ao emitir o token para o aplicativo.
Você pode alterar coleções de claims SAML e implementar tarefas de declaração com transformações de declaração e tarefas de declaração. Se você criar uma nova declaração, adicione-a ou
*à lista Emitir claims para emitir a declaração para seu aplicativo.