Zum Inhalt springen

WS-Federation-Sicherheitsanbieter in Jitterbit App Builder

Der WS-Federation-Sicherheitsanbieter ermöglicht Single Sign-On (SSO)-Authentifizierung mit unterstützten WS-Federation-Identitätsanbietern (IdPs), einschließlich Microsoft Entra ID und Active Directory Federation Services (AD FS). Weitere Informationen zu WS-Federation finden Sie in den folgenden Dokumenten:

Konfiguration

Token

  • Audience: Zielgruppenbeschränkung. Obwohl der Standard einen syntaktisch gültigen URI erfordert, akzeptiert App Builder auch Nicht-URI-Werte, um die Integration mit nicht konformen Implementierungen zu ermöglichen. Standardwert ist die Entity ID.
  • Recipient: WS-Federation-Antwort-URL (Wreply). Standardwert ist die aktuelle URL. Siehe Wreply Endpoint unten.
  • Entity ID: WS-Federation-Sicherheitsbereich-URI (Wtrealm). In Microsoft Azure wird dies als App ID bezeichnet. In AD FS wird dies als Identifier bezeichnet. Erforderlich.

Vorsicht

In früheren Versionen von App Builder war Entity ID standardmäßig auf die Anwendungsstamm-URL eingestellt (z. B. https://example.com/Vinyl/). Entity ID ist jetzt erforderlich.

Endpoints

Typ Beschreibung
Metadata Endpoint WS-Federation-Metadaten-URL, z. B. https://fs.example.com/FederationMetadata/2007-06/FederationMetadata.xml. Erforderlich.

Eigenschaften

Der WS-Federation-Sicherheitsanbieter definiert die folgenden Parameter:

Parameter Standard Beschreibung
IgnoreTlsErrors False Gibt an, ob App Builder TLS-Fehler beim Verbinden mit der WS-Federation-Metadaten-URL ignorieren soll. Dies sollte nur für Entwicklung und Tests verwendet werden.
ClockSkew 5 Maximale Anzahl von Minuten, um nicht synchronisierte Serveruhren bei der Validierung der SAML-Assertion zu tolerieren.
LogPII False Gibt an, dass persönlich identifizierbare Informationen (PII) protokolliert werden sollen. Diese Einstellung wird beim Start wirksam.

Ansprüche

WS-Federation ist grundsätzlich ein anspruchsbasiertes Authentifizierungsprotokoll. Der WS-Federation-Sicherheitsanbieter erkennt die folgenden Ansprüche:

Identifier Zweck Beschreibung
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier Name Identifier Eindeutige, unveränderliche Kennung zur Zuordnung der Drittanbieter-Identität zu einem App Builder-Benutzer.
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name Name Benutzername.
http://schemas.xmlsoap.org/claims/Group Group Sicherheitsgruppenmitgliedschaft.
http://schemas.microsoft.com/ws/2008/06/identity/claims/groupsid Group Sicherheitsgruppenmitgliedschaft.
http://schemas.microsoft.com/ws/2008/06/identity/claims/groups Group Sicherheitsgruppenmitgliedschaft.
http://schemas.zudy.com/identity/claims/fullname Full Name Vollständiger Name.
http://schemas.zudy.com/identity/claims/displayname Display Name Anzeigename.
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress Email Address E-Mail-Adresse.
http://schemas.zudy.com/identity/claims/phonenumber Phone Number Telefonnummer.

Integration

Wreply-Endpunkt

Der WS-Federation-Sicherheitsanbieter stellt einen einzelnen Endpunkt bereit, der auf HTTP-Anfragen mit einem Sicherheitstoken wartet. Die Adresse hat folgende Form:

https://example.com/Vinyl/signin-WSFederation

Die URL setzt sich aus den folgenden Komponenten zusammen:

Komponente Beschreibung
https://example.com/Vinyl/ Absolute URL zum Anwendungsstammverzeichnis der App Builder.
WSFederation WS-Federation-Sicherheitsanbieter-Schema. Der Wert ist case-sensitiv. Sonderzeichen müssen URL-codiert werden.

Bekannte Probleme und Einschränkungen

Der App Builder WS-Federation-Sicherheitsanbieter weist folgende Einschränkungen auf:

  • Es kann nur eine einzelne Zielgruppenbeschränkung validiert werden.
  • Das Logout-Protokoll wird nicht unterstützt.