FoxIDs inifrån

FoxIDs är uppbyggd som en identitetsplattform för flera användare. Administrativ konfiguration, operativa identiteter och protokolländpunkter är uppdelade i tydliga omfattningar, vilket gör det möjligt för en enda installation att hysa många organisationer och många oberoende identitetsleverantörer.

FoxIDs-plattformens struktur för hyresgäster och miljöer

Plattformshierarkin

Hierarkin skiljer plattformsadministration från hyresgästadministration och operativ identitetskonfiguration.

Omfattning Syfte Innehåller
Plattformens huvudtenant Administrerar FoxIDs-distributionen Plattformens huvudmiljö, FoxIDs-administratörsanvändare och plattformsövergripande konfiguration
Tenant Isolerar en organisation eller kund En huvudmiljö för en tenant och ett obegränsat antal vanliga miljöer
Huvudmiljö för en tenant Administrerar en tenant Tenantspecifik huvudkonfiguration och administratörsanvändare för tenanten
Miljö Fungerar som en oberoende Identity Provider Endpunkter, ett användarregister, certifikat, autentiseringsmetoder, applikationsregistreringar och miljöinställningar

Operatörer av delade molnmiljöer kan också definiera planer i plattformens huvudtenant för att koppla prissättning och ingående användning till tenanterna för bearbetning i ett externt faktureringssystem.

Vanliga miljöer är avsedda för operativa användare och integrationer. Huvudmiljöerna förblir administrativa gränser och bör inte användas som ersättning för utvecklings-, test- eller produktionsmiljöer.

Miljöisolering

Varje miljö har ett unikt tekniskt namn som ingår i dess slutpunkter. Konfigurations- och identitetsdata under körning är begränsade till den miljön.

Detta innebär att:

  • En användare i en miljö finns inte automatiskt i en annan.
  • Certifikat, lösenordsregler, tilldelningsmappningar, användarvänliga texter och åtkomststrukturer är miljöspecifika.
  • Autentiseringsmetoder definierar uppströmsidentitetsleverantörer och lokala inloggningsalternativ för miljön.
  • Applikationsregistreringar definierar de applikationer och API:er som litar på miljön.
  • Förtroende mellan miljöer föreligger endast när en miljölänk eller OpenID Connect-anslutning har konfigurerats uttryckligen.

FoxIDs stöder ett obegränsat antal kunder, ett obegränsat antal miljöer per kund och ett obegränsat antal användare per miljö. Den praktiska kapaciteten beror på driftsresurserna och datalagret.

Konfigurationsområden

Fortsätt med det område som motsvarar det du vill konfigurera:

Begäran via FoxIDs

FoxIDs bestämmer vilken hyresgäst och miljö som gäller utifrån begäranens URL innan en autentiserings- eller tokenbegäran behandlas. Inom den valda miljön:

  1. Applikationsregistreringen validerar den inkommande applikations- eller API-förfrågan.
  2. FoxIDs väljer en tillåten autentiseringsmetod, antingen direkt eller via home realm discovery.
  3. Autentiseringsmetoden loggar in användaren lokalt eller delegerar autentiseringen till en uppströms identitetsleverantör.
  4. Anspråk normaliseras, mappas och omvandlas inuti FoxIDs.
  5. Applikationen tar emot svaret i det konfigurerade protokollet, vilket gör det möjligt för FoxIDs att överbrygga protokoll när de två sidorna skiljer sig åt.

Applikationen och autentiseringsmetoden kan därför fortfarande konfigureras oberoende av varandra, medan FoxIDs hanterar routning, claims och protokollkonvertering mellan dem.

Tekniska begränsningar

FoxIDs tillämpar maximala längder på externt tillhandahållna protokollvärden för att skydda minne, lagring och begärandebearbetning. Beroende på värde och protokoll avvisas eller avkortas data som överskrider gränsen.

URL:er

  • En URL får innehålla högst 10 240 tecken.
  • En frågesträng får innehålla högst 10 240 tecken.

Claims

  • En anspråkstyp av typen JWT får innehålla högst 80 tecken.
  • En anspråkstyp av typen SAML 2.0 får innehålla högst 300 tecken.
  • Den maximala bearbetade längden för ett enskilt anspråksvärde och för kombinerade anspråksvärden är 200 000 tecken. Anspråksvärden som överskrider denna gräns i mottagna token beskärs.

Om en JWT anges som ett anspråksvärde omfattas den av samma gräns för anspråksvärdet.

Tokens och SAML-meddelanden

  • En begäran om identitets- och åtkomsthantering (JWT) som tas emot av FoxIDs, inklusive en åtkomsttoken, ID-token eller uppdateringstoken, får innehålla högst 256 000 tecken.
  • FoxIDs kan utfärda en större begäran om identitets- och åtkomsthantering (JWT) eftersom enskilda anspråk begränsas istället för att den fullständiga genererade tokenen avkortas.
  • En begäran eller ett svar på en begäran om identitets- och åtkomsthantering (SAML 2.0) får innehålla högst 256 000 tecken.
  • Ett SAML-meddelande som använder bindningen HTTP Redirect begränsas också av gränserna för URL och frågesträng.