Zum Inhalt springen

Anbieter und Identitäten in Jitterbit App Builder

Übersicht

Jede App Builder-Anwendung, Datenquelle und jeder Webservice benötigt eine Möglichkeit zu bestätigen, wer oder was eine Anfrage stellt, und um zu kontrollieren, was der Anfragende tun darf. App Builder handhabt beides über Sicherheitsanbieter, bei denen es sich um unabhängig konfigurierbare Module handelt, die man aktiviert und einrichtet, um die eigene Umgebung abzubilden, anstatt ein einzelnes integriertes Anmeldesystem zu verwenden. Beispielsweise könnte ein Sicherheitsanbieter einen Benutzernamen und ein Passwort gegen die eigene Benutzertabelle von App Builder überprüfen, ein anderer könnte einen API-Schlüssel validieren, der von einem externen System gesendet wird, und ein dritter könnte die Entscheidung vollständig an einen externen Identitätsdienst wie Salesforce oder einen SSO-Anbieter delegieren.

Einige Sicherheitsanbieter unterstützen auch Identitäten: Datensätze, die ein Benutzerkonto oder eine Gruppe, die von einem externen System wie einem externen Identitätsanbieter oder einer externen Datenquelle definiert wird, mit dem entsprechenden App Builder-Benutzer oder der entsprechenden Sicherheitsgruppe verknüpfen. Eine Identität ermöglicht es App Builder, einen Benutzer, der sich über einen externen Anbieter anmeldet, als einen bestimmten, bereits vorhandenen App Builder-Benutzer zu erkennen, anstatt jede externe Anmeldung als unbekannt zu behandeln.

Diese Seite behandelt:

Anbieter

Nicht jeder Sicherheitsanbieter erfüllt die gleiche Aufgabe. Je nach Typ kann ein Sicherheitsanbieter eine oder mehrere der folgenden Rollen erfüllen:

  • Benutzerauthentifizierung: Bestätigt die Identität einer Person, die sich bei einer App Builder-Anwendung anmeldet.
  • Datenquellenauthentifizierung: Bestätigt die Identität, die App Builder selbst darstellt, wenn es sich mit einer externen Datenquelle wie einer Datenbank oder einer API eines Drittanbieters verbindet.
  • Sicherheit auf Verbindungsebene: Sichert die zugrunde liegende Verbindung zwischen App Builder und einer Datenquelle, unabhängig von der für die Authentifizierung verwendeten Identität.
  • Autorisierungsrichtlinien: Regelt, was ein bereits authentifizierter Benutzer oder eine Verbindung tun darf, im Gegensatz zur Bestätigung seiner Identität.

Jeder konfigurierte Sicherheitsanbieter definiert seinen eigenen Satz von Parametern, die der Websiteadministrator so einstellt, dass sie der Umgebung entsprechen. App Builder wird mit einer Standardkonfiguration ausgeliefert, die bereits eine Startergruppe von Sicherheitsanbietern aktiviert, sodass die Authentifizierung in der Regel sofort funktioniert. Administratoren können diese nach Bedarf anpassen, deaktivieren oder ergänzen. Man kann auch Sicherheitsanbieterkonfigurationen importieren und exportieren.

Standard-Anbietertypen

App Builder wird mit den folgenden Standard-Anbietertypen ausgeliefert, die jeweils ein bestimmtes Authentifizierungs- oder Autorisierungsschema abdecken. Wählen Sie den Namen eines Anbieters aus, um zum entsprechenden Konfigurationsleitfaden zu gelangen.

Anbietertyp Beschreibung
Active Directory (AD) Formularbasierter Authentifizierungsanbieter.
API-Schlüssel REST-API-Authentifizierungsanbieter.
Autorisierungsserver Ermöglicht es App Builder, als OAuth 2.0- und OpenID Connect (OIDC)-Autorisierungsserver zu fungieren.
HTTP Authentifiziert HTTP-Clientanfragen an REST-APIs.
Integrierte Windows-Authentifizierung (IWA) SSO-Schema für Active Directory-Domänen.
Jitterbit Harmony Authentifiziert HTTP-Anfragen an Jitterbit API Manager-Endpunkte.
JWT SSO Benutzerdefiniertes Single Sign-On (SSO)-Protokoll.
Lokaler Benutzer Formularbasierter Authentifizierungsanbieter.
OAuth OAuth-Autorisierungsanbieter.
OData OData-Datenquellenauthentifizierungsschemas.
OpenID Connect Ermöglicht Unterstützung für OpenID Connect 1.0.
URL umschreiben Stellt eine von einem Reverse Proxy umgeschriebene URL wieder her.
Salesforce Salesforce-Authentifizierung und -Autorisierung mit OAuth2.
SAML SAML Single Sign-On (SSO).
SAML-Identitätsanbieter SAML Single Sign-On (SSO)-Authentifizierung.
SAP OData Services SAP NetWeaver Gateway OData Service-Authentifizierungsschemas.
SuccessFactors OData SuccessFactors OData-Webservice-Authentifizierungsschemas.
SuccessFactors-Passwort Formularbasierter Benutzerauthentifizierungsanbieter.
Benutzerbereitstellung Programmgesteuerte Benutzerregistrierung.
Web Access Management (WAM) SSO-Schema für Legacy-Web-Access-Management-Systeme.
WS-Federation WS-Federation SSO.

Webservice-Zuordnungen

Ein Webservice ist in diesem Kontext ein Endpunkt, den externe Systeme programmgesteuert aufrufen, im Gegensatz zu einer Seite, die eine Person besucht. Seit App Builder 4.67 müssen drei Arten von Webservices jeweils explizit mit spezifischen, einzeln konfigurierten Anbietern verknüpft werden, die ihre Anfragen authentifizieren dürfen. Zuvor konnte jeder aktivierte Anbieter eines geeigneten Typs Anfragen an jeden Webservice authentifizieren, unabhängig vom Typ.

Webservice Pfad Geeignete Anbietertypen Authentifizierung konfigurieren
REST API /rest/v1 API-Schlüssel, HTTP, Authorization Server Jitterbit App Builder-App als REST-API-Endpunkt veröffentlichen
Webhook /webhook/v1 API-Schlüssel, HTTP, Authorization Server Webhooks in Jitterbit App Builder
App Builder Connector /connect/v1 API-Schlüssel, HTTP, Authorization Server App Builder Connector in Jitterbit App Builder

Jede Webservice-Instanz (jeder einzelne REST-Endpunkt, Webhook-Endpunkt oder Remote Connector-Anwendung) wird mit spezifischen, einzeln konfigurierten Anbietern dieser Typen verknüpft, nicht nur mit dem Typ allgemein. Die verlinkten Seiten beschreiben, wie man diese Zuordnung vornimmt. Beim Upgrade von einer früheren App Builder-Version ordnet eine Migration automatisch jeden vorhandenen Anbieter eines geeigneten Typs jedem vorhandenen Webservice des entsprechenden Typs zu, sodass bestehende Integrationen ohne manuelle Neukonfiguration weiterhin authentifiziert werden. Ein Webservice, der nach dem Upgrade auf App Builder 4.67 erstellt wird, wird nicht automatisch mit einem Anbieter verknüpft und authentifiziert keine Anfragen, bis man explizit einen Anbieter zuordnet.

Identitätsverwaltung

Wenn ein Sicherheitsanbieter die Authentifizierung an ein externes System delegiert – sei es ein Drittanbieter-Identitätsanbieter wie Salesforce oder SAML SSO oder eine externe Datenquelle – benötigt App Builder eine Möglichkeit, das, was dieses externe System über den Benutzer meldet, in seine eigenen Begriffe zu übersetzen: ein spezifisches App Builder-Benutzerkonto und optional die App Builder-Sicherheitsgruppen, aus denen die Berechtigungen des Benutzers stammen sollen. In diesem Abschnitt werden die zwei Mechanismen behandelt, die App Builder für diese Übersetzung verwendet:

  • Identitäten, die ein externes Benutzerkonto einem App Builder-Benutzer zuordnen.
  • Anbietergruppen, die eine externe Gruppe, Rolle oder einen Scope einer App Builder-Sicherheitsgruppe zuordnen, sodass die Berechtigungen eines Benutzers von seiner externen Gruppenmitgliedschaft abgeleitet werden können, anstatt jedem Benutzer einzeln zugewiesen zu werden.

Identitäten

Eine Identität verknüpft ein externes Benutzerkonto, wie von einem spezifischen Sicherheitsanbieter gemeldet, mit einem App Builder-Benutzer. Immer wenn dieser Anbieter eine Anfrage im Namen eines externen Kontos authentifiziert, benötigt App Builder eine entsprechende Identität, um zu wissen, welchem eigenen Benutzer das Konto entspricht. Ohne eine solche kann App Builder nicht feststellen, welcher App Builder-Benutzer das externe Konto darstellt. Ein Benutzer kann pro Sicherheitsanbieter nur eine Identität haben, kann aber separate Identitäten für verschiedene Anbieter haben, beispielsweise wenn dieselbe Person sich sowohl über Salesforce als auch über SAML SSO anmelden kann.

Identitäten haben die folgenden Eigenschaften:

  • Anbieter: Der Sicherheitsanbieter (Benutzer oder Datenquelle), der die Identität besitzt.
  • Name: Der eindeutige Benutzername, der vom Sicherheitsanbieter zugewiesen wird. Bei der Authentifizierung gibt ein externer Identitätsanbieter typischerweise einen Satz von Claims zurück – Informationen über den Benutzer wie seinen Namen oder eine eindeutige ID –, die im Authentifizierungstoken oder in der Assertion enthalten sind. Diese Eigenschaft entspricht dem Name-Claim.
  • Identifier: Ein eindeutiger, unveränderlicher Identifier, der vom Sicherheitsanbieter zugewiesen wird und dem NameIdentifier-Claim entspricht. Im Gegensatz zu Name ist dieser Parameter optional, wird aber empfohlen, wenn der Anbieter ihn unterstützt, da er sich nicht ändert, auch wenn sich der Name oder Benutzername des Benutzers später ändert.

Identitäten sind erforderlich, wenn die Benutzerauthentifizierung an externe Sicherheitsanbieter wie Salesforce oder SAML Single Sign-On (SSO) delegiert wird. Um die Anmeldung abzuschließen, nimmt App Builder die vom Anbieter bereitgestellten Ansprüche und sucht nach einer übereinstimmenden Identität. Dabei wird zunächst der NameIdentifier-Anspruch überprüft und bei fehlender Übereinstimmung auf den Name-Anspruch zurückgegriffen.

Identitäten spielen auch bei der Authentifizierung von Datenquellen eine Rolle. Die meisten Datenquellenverbindungen authentifizieren sich als ein einzelnes, gemeinsames Dienstkonto, was bedeutet, dass jeder App Builder-Benutzer mit denselben Anmeldedaten auf die Datenquelle zugreift. Einige Datenquellen unterstützen jedoch eine benutzergebundene Authentifizierung, bei der sich die Verbindung stattdessen als der spezifische angemeldete App Builder-Benutzer authentifiziert. Für diese verwendet der Sicherheitsanbieter den Name der Identität, falls dieser für den Benutzer definiert ist, und greift andernfalls auf den App Builder-Benutzernamen zurück. Der Identifier der Identität wird für diesen Zweck nicht verwendet.

Anbietergruppen

Neben einzelnen Identitäten können externe Anbieter auch ihre eigenen Sicherheitsgruppen definieren, die manchmal als Rollen oder Bereiche bezeichnet werden und mehrere Benutzer zusammenfassen, beispielsweise eine Salesforce-Rolle „Sales Managers" oder eine SAML IdP-Gruppe „Finance". Anstatt Berechtigungen einzelnen Benutzern über ihre Identität zuzuweisen, kann ein Sicherheitsadministrator jede dieser externen Gruppen einer einzelnen App Builder-Sicherheitsgruppe zuordnen, sodass jeder Benutzer, der zur externen Gruppe gehört, automatisch die Berechtigungen erbt, die der entsprechenden App Builder-Sicherheitsgruppe gewährt werden.

Sicherheitsanbietergruppen haben die folgenden Eigenschaften:

  • Anbieter: Der Sicherheitsanbieter (Benutzer oder Datenquelle), zu dem die Gruppe gehört.
  • Identifier: Der eindeutige Name, der der Gruppe vom Sicherheitsanbieter zugewiesen wird.
  • Gruppe: Die App Builder-Sicherheitsgruppe, der die Sicherheitsanbietergruppe zugeordnet ist.

Registrierung

Bevor eine Sicherheitsanbietergruppe zugeordnet werden kann, muss sie zunächst in App Builder als Datensatz vorhanden sein. Sicherheitsanbietergruppen können auf zwei Arten registriert werden:

  • Manuell: Administratoren melden sich bei App Builder an und fügen Sicherheitsanbietergruppen direkt hinzu. Dies ist normalerweise für Datenquellen-Sicherheitsanbieter erforderlich, die keine Möglichkeit haben, ihre Gruppen eigenständig an App Builder zu melden.
  • Automatisch: App Builder registriert neue Sicherheitsanbietergruppen spontan während des Benutzerauthentifizierungsprozesses und aktualisiert gleichzeitig die Gruppenmitgliedschaft des Benutzers. Die Sicherheitsanbieter SAML und WS-Federation unterstützen dies, aber nur, wenn dies explizit mit dem Flag Supplies Group Membership des jeweiligen Anbieters aktiviert wird.

Zuordnung

Unabhängig davon, wie eine Sicherheitsanbietergruppe registriert wird, kann sie einer App Builder-Sicherheitsgruppe zugeordnet werden. Jede Sicherheitsanbietergruppe kann einer und nur einer App Builder-Sicherheitsgruppe zugeordnet werden. Mehrere Sicherheitsanbietergruppen können jedoch derselben App Builder-Sicherheitsgruppe zugeordnet werden.

Mitgliedschaft

Eine Sicherheitsanbietergruppe erweitert die App Builder-Sicherheitsgruppenmitgliedschaft eines Benutzers, anstatt sie zu ersetzen. Bei der Berechnung der Zugriffsrechte eines Benutzers berücksichtigt App Builder sowohl die Sicherheitsgruppen, zu denen der Benutzer direkt gehört, als auch alle Sicherheitsgruppen, zu denen der Benutzer über eine zugeordnete Sicherheitsanbietergruppe gehört.