WS-Federation-Sicherheitsanbieter in Jitterbit App Builder
Der WS-Federation-Sicherheitsanbieter ermöglicht Single Sign-On (SSO)-Authentifizierung mit unterstützten WS-Federation-Identitätsanbietern (IdPs), einschließlich Microsoft Entra ID und Active Directory Federation Services (AD FS). Weitere Informationen zu WS-Federation finden Sie in den folgenden Dokumenten:
Konfiguration
Token
- Audience: Zielgruppenbeschränkung. Obwohl der Standard einen syntaktisch gültigen URI erfordert, akzeptiert App Builder auch Nicht-URI-Werte, um die Integration mit nicht konformen Implementierungen zu ermöglichen. Standardwert ist die Entity ID.
- Recipient: WS-Federation-Antwort-URL (Wreply). Standardwert ist die aktuelle URL. Siehe Wreply Endpoint unten.
- Entity ID: WS-Federation-Sicherheitsbereich-URI (Wtrealm). In Microsoft Azure wird dies als App ID bezeichnet. In AD FS wird dies als Identifier bezeichnet. Erforderlich.
Vorsicht
In früheren Versionen von App Builder war Entity ID standardmäßig auf die Anwendungsstamm-URL eingestellt (z. B. https://example.com/Vinyl/). Entity ID ist jetzt erforderlich.
Endpoints
| Typ | Beschreibung |
|---|---|
| Metadata Endpoint | WS-Federation-Metadaten-URL, z. B. https://fs.example.com/FederationMetadata/2007-06/FederationMetadata.xml. Erforderlich. |
Eigenschaften
Der WS-Federation-Sicherheitsanbieter definiert die folgenden Parameter:
| Parameter | Standard | Beschreibung |
|---|---|---|
| IgnoreTlsErrors | False | Gibt an, ob App Builder TLS-Fehler beim Verbinden mit der WS-Federation-Metadaten-URL ignorieren soll. Dies sollte nur für Entwicklung und Tests verwendet werden. |
| ClockSkew | 5 | Maximale Anzahl von Minuten, um nicht synchronisierte Serveruhren bei der Validierung der SAML-Assertion zu tolerieren. |
| LogPII | False | Gibt an, dass persönlich identifizierbare Informationen (PII) protokolliert werden sollen. Diese Einstellung wird beim Start wirksam. |
Ansprüche
WS-Federation ist grundsätzlich ein anspruchsbasiertes Authentifizierungsprotokoll. Der WS-Federation-Sicherheitsanbieter erkennt die folgenden Ansprüche:
| Identifier | Zweck | Beschreibung |
|---|---|---|
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier | Name Identifier | Eindeutige, unveränderliche Kennung zur Zuordnung der Drittanbieter-Identität zu einem App Builder-Benutzer. |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name | Name | Benutzername. |
| http://schemas.xmlsoap.org/claims/Group | Group | Sicherheitsgruppenmitgliedschaft. |
| http://schemas.microsoft.com/ws/2008/06/identity/claims/groupsid | Group | Sicherheitsgruppenmitgliedschaft. |
| http://schemas.microsoft.com/ws/2008/06/identity/claims/groups | Group | Sicherheitsgruppenmitgliedschaft. |
| http://schemas.zudy.com/identity/claims/fullname | Full Name | Vollständiger Name. |
| http://schemas.zudy.com/identity/claims/displayname | Display Name | Anzeigename. |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | Email Address | E-Mail-Adresse. |
| http://schemas.zudy.com/identity/claims/phonenumber | Phone Number | Telefonnummer. |
Integration
Wreply-Endpunkt
Der WS-Federation-Sicherheitsanbieter stellt einen einzelnen Endpunkt bereit, der auf HTTP-Anfragen mit einem Sicherheitstoken wartet. Die Adresse hat folgende Form:
https://example.com/Vinyl/signin-WSFederation
Die URL setzt sich aus den folgenden Komponenten zusammen:
| Komponente | Beschreibung |
|---|---|
| https://example.com/Vinyl/ | Absolute URL zum Anwendungsstammverzeichnis der App Builder. |
| WSFederation | WS-Federation-Sicherheitsanbieter-Schema. Der Wert ist case-sensitiv. Sonderzeichen müssen URL-codiert werden. |
Bekannte Probleme und Einschränkungen
Der App Builder WS-Federation-Sicherheitsanbieter weist folgende Einschränkungen auf:
- Es kann nur eine einzelne Zielgruppenbeschränkung validiert werden.
- Das Logout-Protokoll wird nicht unterstützt.