Anbieter und Identitäten in Jitterbit App Builder
Übersicht
Jede App Builder-Anwendung, Datenquelle und jeder Webservice benötigt eine Möglichkeit zu bestätigen, wer oder was eine Anfrage stellt, und um zu kontrollieren, was der Anfragende tun darf. App Builder handhabt beides über Sicherheitsanbieter, bei denen es sich um unabhängig konfigurierbare Module handelt, die man aktiviert und einrichtet, um die eigene Umgebung abzubilden, anstatt ein einzelnes integriertes Anmeldesystem zu verwenden. Beispielsweise könnte ein Sicherheitsanbieter einen Benutzernamen und ein Passwort gegen die eigene Benutzertabelle von App Builder überprüfen, ein anderer könnte einen API-Schlüssel validieren, der von einem externen System gesendet wird, und ein dritter könnte die Entscheidung vollständig an einen externen Identitätsdienst wie Salesforce oder einen SSO-Anbieter delegieren.
Einige Sicherheitsanbieter unterstützen auch Identitäten: Datensätze, die ein Benutzerkonto oder eine Gruppe, die von einem externen System wie einem externen Identitätsanbieter oder einer externen Datenquelle definiert wird, mit dem entsprechenden App Builder-Benutzer oder der entsprechenden Sicherheitsgruppe verknüpfen. Eine Identität ermöglicht es App Builder, einen Benutzer, der sich über einen externen Anbieter anmeldet, als einen bestimmten, bereits vorhandenen App Builder-Benutzer zu erkennen, anstatt jede externe Anmeldung als unbekannt zu behandeln.
Diese Seite behandelt:
-
Anbieter
Die Standard-Anbietertypen, die App Builder mitbringt, und wie bestimmte Webservices (REST, Webhook und App Builder Connector) mit bestimmten Anbietern verknüpft werden können. -
Identitätsverwaltung
Wie Anbieter externe Benutzerkonten und Sicherheitsgruppen auf App Builder-Benutzer und -Gruppen abbilden.
Anbieter
Nicht jeder Sicherheitsanbieter erfüllt die gleiche Aufgabe. Je nach Typ kann ein Sicherheitsanbieter eine oder mehrere der folgenden Rollen erfüllen:
- Benutzerauthentifizierung: Bestätigt die Identität einer Person, die sich bei einer App Builder-Anwendung anmeldet.
- Datenquellenauthentifizierung: Bestätigt die Identität, die App Builder selbst darstellt, wenn es sich mit einer externen Datenquelle wie einer Datenbank oder einer API eines Drittanbieters verbindet.
- Sicherheit auf Verbindungsebene: Sichert die zugrunde liegende Verbindung zwischen App Builder und einer Datenquelle, unabhängig von der für die Authentifizierung verwendeten Identität.
- Autorisierungsrichtlinien: Regelt, was ein bereits authentifizierter Benutzer oder eine Verbindung tun darf, im Gegensatz zur Bestätigung seiner Identität.
Jeder konfigurierte Sicherheitsanbieter definiert seinen eigenen Satz von Parametern, die der Websiteadministrator so einstellt, dass sie der Umgebung entsprechen. App Builder wird mit einer Standardkonfiguration ausgeliefert, die bereits eine Startergruppe von Sicherheitsanbietern aktiviert, sodass die Authentifizierung in der Regel sofort funktioniert. Administratoren können diese nach Bedarf anpassen, deaktivieren oder ergänzen. Man kann auch Sicherheitsanbieterkonfigurationen importieren und exportieren.
Standard-Anbietertypen
App Builder wird mit den folgenden Standard-Anbietertypen ausgeliefert, die jeweils ein bestimmtes Authentifizierungs- oder Autorisierungsschema abdecken. Wählen Sie den Namen eines Anbieters aus, um zum entsprechenden Konfigurationsleitfaden zu gelangen.
| Anbietertyp | Beschreibung |
|---|---|
| Active Directory (AD) | Formularbasierter Authentifizierungsanbieter. |
| API-Schlüssel | REST-API-Authentifizierungsanbieter. |
| Autorisierungsserver | Ermöglicht es App Builder, als OAuth 2.0- und OpenID Connect (OIDC)-Autorisierungsserver zu fungieren. |
| HTTP | Authentifiziert HTTP-Clientanfragen an REST-APIs. |
| Integrierte Windows-Authentifizierung (IWA) | SSO-Schema für Active Directory-Domänen. |
| Jitterbit Harmony | Authentifiziert HTTP-Anfragen an Jitterbit API Manager-Endpunkte. |
| JWT SSO | Benutzerdefiniertes Single Sign-On (SSO)-Protokoll. |
| Lokaler Benutzer | Formularbasierter Authentifizierungsanbieter. |
| OAuth | OAuth-Autorisierungsanbieter. |
| OData | OData-Datenquellenauthentifizierungsschemas. |
| OpenID Connect | Ermöglicht Unterstützung für OpenID Connect 1.0. |
| URL umschreiben | Stellt eine von einem Reverse Proxy umgeschriebene URL wieder her. |
| Salesforce | Salesforce-Authentifizierung und -Autorisierung mit OAuth2. |
| SAML | SAML Single Sign-On (SSO). |
| SAML-Identitätsanbieter | SAML Single Sign-On (SSO)-Authentifizierung. |
| SAP OData Services | SAP NetWeaver Gateway OData Service-Authentifizierungsschemas. |
| SuccessFactors OData | SuccessFactors OData-Webservice-Authentifizierungsschemas. |
| SuccessFactors-Passwort | Formularbasierter Benutzerauthentifizierungsanbieter. |
| Benutzerbereitstellung | Programmgesteuerte Benutzerregistrierung. |
| Web Access Management (WAM) | SSO-Schema für Legacy-Web-Access-Management-Systeme. |
| WS-Federation | WS-Federation SSO. |
Webservice-Zuordnungen
Ein Webservice ist in diesem Kontext ein Endpunkt, den externe Systeme programmgesteuert aufrufen, im Gegensatz zu einer Seite, die eine Person besucht. Seit App Builder 4.67 müssen drei Arten von Webservices jeweils explizit mit spezifischen, einzeln konfigurierten Anbietern verknüpft werden, die ihre Anfragen authentifizieren dürfen. Zuvor konnte jeder aktivierte Anbieter eines geeigneten Typs Anfragen an jeden Webservice authentifizieren, unabhängig vom Typ.
| Webservice | Pfad | Geeignete Anbietertypen | Authentifizierung konfigurieren |
|---|---|---|---|
| REST API | /rest/v1 |
API-Schlüssel, HTTP, Authorization Server | Jitterbit App Builder-App als REST-API-Endpunkt veröffentlichen |
| Webhook | /webhook/v1 |
API-Schlüssel, HTTP, Authorization Server | Webhooks in Jitterbit App Builder |
| App Builder Connector | /connect/v1 |
API-Schlüssel, HTTP, Authorization Server | App Builder Connector in Jitterbit App Builder |
Jede Webservice-Instanz (jeder einzelne REST-Endpunkt, Webhook-Endpunkt oder Remote Connector-Anwendung) wird mit spezifischen, einzeln konfigurierten Anbietern dieser Typen verknüpft, nicht nur mit dem Typ allgemein. Die verlinkten Seiten beschreiben, wie man diese Zuordnung vornimmt. Beim Upgrade von einer früheren App Builder-Version ordnet eine Migration automatisch jeden vorhandenen Anbieter eines geeigneten Typs jedem vorhandenen Webservice des entsprechenden Typs zu, sodass bestehende Integrationen ohne manuelle Neukonfiguration weiterhin authentifiziert werden. Ein Webservice, der nach dem Upgrade auf App Builder 4.67 erstellt wird, wird nicht automatisch mit einem Anbieter verknüpft und authentifiziert keine Anfragen, bis man explizit einen Anbieter zuordnet.
Identitätsverwaltung
Wenn ein Sicherheitsanbieter die Authentifizierung an ein externes System delegiert – sei es ein Drittanbieter-Identitätsanbieter wie Salesforce oder SAML SSO oder eine externe Datenquelle – benötigt App Builder eine Möglichkeit, das, was dieses externe System über den Benutzer meldet, in seine eigenen Begriffe zu übersetzen: ein spezifisches App Builder-Benutzerkonto und optional die App Builder-Sicherheitsgruppen, aus denen die Berechtigungen des Benutzers stammen sollen. In diesem Abschnitt werden die zwei Mechanismen behandelt, die App Builder für diese Übersetzung verwendet:
- Identitäten, die ein externes Benutzerkonto einem App Builder-Benutzer zuordnen.
- Anbietergruppen, die eine externe Gruppe, Rolle oder einen Scope einer App Builder-Sicherheitsgruppe zuordnen, sodass die Berechtigungen eines Benutzers von seiner externen Gruppenmitgliedschaft abgeleitet werden können, anstatt jedem Benutzer einzeln zugewiesen zu werden.
Identitäten
Eine Identität verknüpft ein externes Benutzerkonto, wie von einem spezifischen Sicherheitsanbieter gemeldet, mit einem App Builder-Benutzer. Immer wenn dieser Anbieter eine Anfrage im Namen eines externen Kontos authentifiziert, benötigt App Builder eine entsprechende Identität, um zu wissen, welchem eigenen Benutzer das Konto entspricht. Ohne eine solche kann App Builder nicht feststellen, welcher App Builder-Benutzer das externe Konto darstellt. Ein Benutzer kann pro Sicherheitsanbieter nur eine Identität haben, kann aber separate Identitäten für verschiedene Anbieter haben, beispielsweise wenn dieselbe Person sich sowohl über Salesforce als auch über SAML SSO anmelden kann.
Identitäten haben die folgenden Eigenschaften:
- Anbieter: Der Sicherheitsanbieter (Benutzer oder Datenquelle), der die Identität besitzt.
- Name: Der eindeutige Benutzername, der vom Sicherheitsanbieter zugewiesen wird. Bei der Authentifizierung gibt ein externer Identitätsanbieter typischerweise einen Satz von Claims zurück – Informationen über den Benutzer wie seinen Namen oder eine eindeutige ID –, die im Authentifizierungstoken oder in der Assertion enthalten sind. Diese Eigenschaft entspricht dem
Name-Claim. - Identifier: Ein eindeutiger, unveränderlicher Identifier, der vom Sicherheitsanbieter zugewiesen wird und dem
NameIdentifier-Claim entspricht. Im Gegensatz zuNameist dieser Parameter optional, wird aber empfohlen, wenn der Anbieter ihn unterstützt, da er sich nicht ändert, auch wenn sich der Name oder Benutzername des Benutzers später ändert.
Identitäten sind erforderlich, wenn die Benutzerauthentifizierung an externe Sicherheitsanbieter wie Salesforce oder SAML Single Sign-On (SSO) delegiert wird. Um die Anmeldung abzuschließen, nimmt App Builder die vom Anbieter bereitgestellten Ansprüche und sucht nach einer übereinstimmenden Identität. Dabei wird zunächst der NameIdentifier-Anspruch überprüft und bei fehlender Übereinstimmung auf den Name-Anspruch zurückgegriffen.
Identitäten spielen auch bei der Authentifizierung von Datenquellen eine Rolle. Die meisten Datenquellenverbindungen authentifizieren sich als ein einzelnes, gemeinsames Dienstkonto, was bedeutet, dass jeder App Builder-Benutzer mit denselben Anmeldedaten auf die Datenquelle zugreift. Einige Datenquellen unterstützen jedoch eine benutzergebundene Authentifizierung, bei der sich die Verbindung stattdessen als der spezifische angemeldete App Builder-Benutzer authentifiziert. Für diese verwendet der Sicherheitsanbieter den Name der Identität, falls dieser für den Benutzer definiert ist, und greift andernfalls auf den App Builder-Benutzernamen zurück. Der Identifier der Identität wird für diesen Zweck nicht verwendet.
Anbietergruppen
Neben einzelnen Identitäten können externe Anbieter auch ihre eigenen Sicherheitsgruppen definieren, die manchmal als Rollen oder Bereiche bezeichnet werden und mehrere Benutzer zusammenfassen, beispielsweise eine Salesforce-Rolle „Sales Managers" oder eine SAML IdP-Gruppe „Finance". Anstatt Berechtigungen einzelnen Benutzern über ihre Identität zuzuweisen, kann ein Sicherheitsadministrator jede dieser externen Gruppen einer einzelnen App Builder-Sicherheitsgruppe zuordnen, sodass jeder Benutzer, der zur externen Gruppe gehört, automatisch die Berechtigungen erbt, die der entsprechenden App Builder-Sicherheitsgruppe gewährt werden.
Sicherheitsanbietergruppen haben die folgenden Eigenschaften:
- Anbieter: Der Sicherheitsanbieter (Benutzer oder Datenquelle), zu dem die Gruppe gehört.
- Identifier: Der eindeutige Name, der der Gruppe vom Sicherheitsanbieter zugewiesen wird.
- Gruppe: Die App Builder-Sicherheitsgruppe, der die Sicherheitsanbietergruppe zugeordnet ist.
Registrierung
Bevor eine Sicherheitsanbietergruppe zugeordnet werden kann, muss sie zunächst in App Builder als Datensatz vorhanden sein. Sicherheitsanbietergruppen können auf zwei Arten registriert werden:
- Manuell: Administratoren melden sich bei App Builder an und fügen Sicherheitsanbietergruppen direkt hinzu. Dies ist normalerweise für Datenquellen-Sicherheitsanbieter erforderlich, die keine Möglichkeit haben, ihre Gruppen eigenständig an App Builder zu melden.
- Automatisch: App Builder registriert neue Sicherheitsanbietergruppen spontan während des Benutzerauthentifizierungsprozesses und aktualisiert gleichzeitig die Gruppenmitgliedschaft des Benutzers. Die Sicherheitsanbieter SAML und WS-Federation unterstützen dies, aber nur, wenn dies explizit mit dem Flag Supplies Group Membership des jeweiligen Anbieters aktiviert wird.
Zuordnung
Unabhängig davon, wie eine Sicherheitsanbietergruppe registriert wird, kann sie einer App Builder-Sicherheitsgruppe zugeordnet werden. Jede Sicherheitsanbietergruppe kann einer und nur einer App Builder-Sicherheitsgruppe zugeordnet werden. Mehrere Sicherheitsanbietergruppen können jedoch derselben App Builder-Sicherheitsgruppe zugeordnet werden.
Mitgliedschaft
Eine Sicherheitsanbietergruppe erweitert die App Builder-Sicherheitsgruppenmitgliedschaft eines Benutzers, anstatt sie zu ersetzen. Bei der Berechnung der Zugriffsrechte eines Benutzers berücksichtigt App Builder sowohl die Sicherheitsgruppen, zu denen der Benutzer direkt gehört, als auch alle Sicherheitsgruppen, zu denen der Benutzer über eine zugeordnete Sicherheitsanbietergruppe gehört.