Método de autenticação WS-Federation

Método de autenticação FoxIDs WS-Federation que confia em um serviço de token de segurança (STS)/provedor de identidade (IdP) externo da WS-Federation.

O WS-Federation é comumente usado com AD FS, aplicativos WS-Federation herdados do Microsoft Entra ID, SharePoint, Dynamics e aplicativos ASP.NET mais antigos.

FoxIDs atua como uma parte confiável da WS-Federation e envia solicitações de entrada passivas para o STS externo. O STS externo retorna um token SAML na resposta da WS-Federation. FoxIDs valida a resposta, valida a assinatura do token, converte claims SAML em claims JWT internamente e continua o fluxo de entrada para o registo da aplicação.

Método de autenticação WS-Federation do FoxIDs

É possível configurar vários métodos de autenticação WS-Federation que podem então ser selecionados por Registros de aplicativos OpenID Connect, Registros de aplicativos SAML 2.0, e Registros de aplicativos do WS-Federation.

FoxIDs suporta notificações de saída e limpeza de saída da WS-Federation (wsignout1.0 e wsignoutcleanup1.0) quando a saída está configurada.

Configuração

Como configurar um Serviço de Token de Segurança (STS)/Provedor de Identidade (IdP) externo da WS-Federation.

O terminal de metadados do método de autenticação FoxIDs WS-Federation é https://foxids.com/tenant-x/environment-y/(some_external_sts)/wsfed/applicationmetadata. Se o STS estiver configurado no locatário tenant-x e no ambiente environment-y com o nome do método de autenticação some_external_sts.

O método de autenticação pode ser configurado de três maneiras:

  • Leia os metadados externos da Federação STS de uma URL de metadados e mantenha a configuração atualizada automaticamente.
  • Importe um arquivo XML de metadados de federação uma vez e edite os valores importados posteriormente.
  • Configure manualmente o emissor, a URL de entrada passiva, a URL de saída, o tipo de token e os certificados de validação de assinatura.

Mais opções de configuração ficam disponíveis clicando em Mostrar avançado.

Metadados

FoxIDs podem ler metadados de federação do STS externo. Se as atualizações automáticas de metadados estiverem habilitadas, o FoxIDs lê periodicamente os metadados e atualiza os endpoints, o tipo de token e os certificados de validação de assinatura.

Se o endpoint de metadados ficar indisponível por um período de tempo, o FoxIDs interromperá o processo de atualização automatizada. Ele pode ser reiniciado atualizando o método de autenticação em FoxIDs Control Client ou API.

Os Metadados de Federação gerados pelos FoxIDs descrevem os FoxIDs como um serviço de aplicativo WS-Federation e incluem a URL de resposta, a URL de saída, o tipo de token e o certificado de criptografia quando relevante.

Tipo de token

O método de autenticação pode aceitar:

  • SAML 1.1
  • SAML2.0

SAML 1.1 é o tipo de token padrão. Os aliases do tipo de token de metadados SAML 1.x são tratados como SAML 1.1. Se os metadados contiverem um tipo de token, os FoxIDs poderão lê-los durante a importação de metadados. Se o tipo de token recebido for diferente do tipo de token configurado, o FoxIDs registrará a diferença.

Claims

O método de autenticação encaminha apenas claims padrão e claims adicionadas na lista Claims de encaminhamento para os registros do aplicativo. Todas as claims serão encaminhadas se você adicionar * à lista Claims de encaminhamento.

Os tokens WS-Federation contêm claims SAML. FoxIDs converte essas claims em claims JWT internamente antes de continuar o fluxo.

Você pode alterar as claims e implementar tarefas de declaração com transformações de declaração e tarefas de declaração.

Parâmetros adicionais

O método de autenticação pode enviar parâmetros customizados adicionais na solicitação de login do WS-Federation. Parâmetros adicionais podem ser configurados no método de autenticação e nos perfis. Os valores do perfil substituem os valores do método de autenticação com o mesmo nome.

A sua privacidade

A sua privacidade

Usamos cookies para melhorar a sua experiência nos nossos sites. Clique no botão 'Aceitar todos os cookies' para concordar com a utilização de cookies. Para recusar cookies não essenciais, clique em 'Apenas cookies necessários'.

Visite a nossa página de Política de Privacidade para saber mais