Por dentro do FoxIDs
FoxIDs está organizada como uma plataforma de identidade multitenant. A configuração administrativa, as identidades operacionais e os pontos finais de protocolo estão separados em âmbitos explícitos, permitindo que uma única implementação aloje várias organizações e vários fornecedores de identidade independentes.
Hierarquia da plataforma
A hierarquia separa a administração da plataforma da administração dos inquilinos e da configuração operacional de identidades.
| Âmbito | Objetivo | Contém |
|---|---|---|
| Locatário principal da plataforma | Administra a implementação do FoxIDs | O ambiente principal da plataforma, os utilizadores administradores do FoxIDs e a configuração a nível da plataforma |
| Locatário | Isola uma organização ou cliente | Um ambiente mestre do locatário e qualquer número de ambientes regulares |
| Ambiente mestre do locatário | Administra um locatário | Configuração mestre específica do locatário e utilizadores administradores do locatário |
| Ambiente | Funciona como um Identity Provider independente | Pontos finais, um repositório de utilizadores, certificados, métodos de autenticação, registos de aplicações e definições do ambiente |
Os operadores de implementações em nuvem partilhada também podem definir planos no inquilino principal da plataforma para associar preços e utilização incluída aos inquilinos, para processamento num sistema de faturação externo.
Os ambientes regulares destinam-se a utilizadores operacionais e integrações. Os ambientes principais continuam a ser limites administrativos e não devem ser utilizados como substitutos de ambientes de desenvolvimento, teste ou produção.
Isolamento do ambiente
Cada ambiente tem um nome técnico único que faz parte dos seus pontos finais. Os dados de identidade de configuração e de tempo de execução estão limitados a esse ambiente.
Isto significa que:
- Um utilizador num ambiente não existe automaticamente noutro.
- Os certificados, as políticas de palavras-passe, os mapeamentos de reivindicações, os textos apresentados ao utilizador e as estruturas de acesso são específicos de cada ambiente.
- Os métodos de autenticação definem os fornecedores de identidade a montante e as opções de início de sessão locais para o ambiente.
- Os registos de aplicações definem as aplicações e APIs que confiam no ambiente.
- A confiança entre ambientes só existe quando um Environment Link ou uma ligação OpenID Connect é configurada explicitamente.
O FoxIDs suporta um número ilimitado de inquilinos, um número ilimitado de ambientes por inquilino e um número ilimitado de utilizadores por ambiente. A capacidade prática depende dos recursos de implementação e do armazenamento de dados.
Áreas de configuração
Continue com a área correspondente ao que pretende configurar:
- Ambientes e certificados: Ambientes, Certificados
- Utilizadores e diretórios: Utilizadores, Utilizadores internos, Utilizadores externos, Directory Connector, Directory Connector para AD, Carregar muitos utilizadores
- Acesso e claims: Estrutura de acesso, Claims, Transformações e tarefas de claims
- Experiência do utilizador e mensagens: Interface de utilizador expandida, Fornecedor de email, Fornecedor SMS
- Operações e administração: Registo, FoxIDs Control Client e API
Percurso da solicitação através de FoxIDs
O FoxIDs determina o inquilino e o ambiente a partir do URL do pedido antes de processar um pedido de autenticação ou de token. Dentro do ambiente selecionado:
- O registo da aplicação valida a solicitação recebida da aplicação ou da API.
- O FoxIDs seleciona um método de autenticação permitido, quer diretamente, quer através da descoberta do domínio de origem.
- O método de autenticação efetua o início de sessão do utilizador localmente ou delega a autenticação a um fornecedor de identidade a montante.
- As reivindicações são normalizadas, mapeadas e transformadas no interior de FoxIDs.
- A aplicação recebe a resposta no protocolo configurado, permitindo que FoxIDs faça a ponte entre protocolos quando os dois lados diferem.
Assim, a aplicação e o método de autenticação continuam a ser configuráveis de forma independente, enquanto o FoxIDs trata do encaminhamento, das reivindicações e da conversão de protocolos entre elas.
Limitações técnicas
O FoxIDs aplica limites máximos aos valores de protocolo fornecidos externamente para proteger a memória, o armazenamento e o processamento de pedidos. Dependendo do valor e do protocolo, os dados com tamanho excessivo são rejeitados ou truncados.
URLs
- Um URL pode conter, no máximo, 10 240 caracteres.
- Uma cadeia de consulta pode conter, no máximo, 10 240 caracteres.
Claims
- Um tipo de reivindicação JWT pode conter, no máximo, 80 caracteres.
- Um tipo de reivindicação SAML 2.0 pode conter, no máximo, 300 caracteres.
- O comprimento máximo processado para um valor de reivindicação individual e para valores de reivindicação combinados é de 200 000 caracteres. Os valores de reivindicação que excedam este limite nos tokens recebidos são truncados.
Se um JWT for transportado como valor de reivindicação, está sujeito ao mesmo limite de valor de reivindicação.
Tokens e mensagens SAML
- Uma mensagem JWT recebida por FoxIDs, incluindo um token de acesso, um token de identificação ou um token de atualização, pode conter, no máximo, 256 000 caracteres.
- FoxIDs pode emitir uma mensagem JWT maior, uma vez que as reivindicações individuais são limitadas, em vez de o token gerado na íntegra ser truncado.
- Um pedido ou resposta SAML 2.0 pode conter, no máximo, 256 000 caracteres.
- Uma mensagem SAML que utilize a ligação HTTP Redirect também está sujeita aos limites de URL e de cadeia de consulta.