Ir para o conteúdo

Provedor de segurança WS-Federation no Jitterbit App Builder

O provedor de segurança WS-Federation permite autenticação de Single Sign-On (SSO) com Provedores de Identidade (IdPs) compatíveis com WS-Federation, incluindo Microsoft Entra ID e Active Directory Federation Services (AD FS). Informações adicionais sobre WS-Federation estão disponíveis nos seguintes documentos:

Configuração

Tokens

  • Audience: Restrição de audience. Embora o padrão exija uma URI sintaticamente válida, o App Builder aceita valores que não são URI para integração com implementações não conformes. O padrão é o Entity ID.
  • Recipient: URL de resposta WS-Federation (Wreply). O padrão é a URL atual. Consulte Wreply Endpoint abaixo.
  • Entity ID: URI do realm de segurança WS-Federation (Wtrealm). No Microsoft Azure, isso é chamado de App ID. No AD FS, isso é chamado de Identifier. Obrigatório.

Cuidado

Em versões anteriores do App Builder, Entity ID tinha como padrão a URL raiz da aplicação (por exemplo, https://example.com/Vinyl/). Entity ID agora é obrigatório.

Endpoints

Tipo Descrição
Metadata Endpoint URL de metadados WS-Federation, por exemplo, https://fs.example.com/FederationMetadata/2007-06/FederationMetadata.xml. Obrigatório.

Propriedades

O provedor de segurança WS-Federation define os seguintes parâmetros:

Parâmetro Padrão Descrição
IgnoreTlsErrors False Indica se o App Builder deve ignorar erros de TLS ao conectar à URL de metadados WS-Federation. Deve ser usado apenas para desenvolvimento e testes.
ClockSkew 5 Número máximo de minutos permitido para relógios de servidor dessincronizados ao validar a asserção SAML.
LogPII False Indica que informações de identificação pessoal (PII) devem ser registradas. Esta configuração entra em vigor na inicialização.

Claims

WS-Federation é fundamentalmente um protocolo de autenticação baseado em claims. O provedor de segurança WS-Federation reconhece os seguintes claims:

Identificador Finalidade Descrição
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier Name Identifier Identificador único e imutável usado para mapear a identidade de terceiros para um usuário do App Builder.
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name Name Nome de usuário.
http://schemas.xmlsoap.org/claims/Group Group Associação a grupo de segurança.
http://schemas.microsoft.com/ws/2008/06/identity/claims/groupsid Group Associação a grupo de segurança.
http://schemas.microsoft.com/ws/2008/06/identity/claims/groups Group Associação a grupo de segurança.
http://schemas.zudy.com/identity/claims/fullname Full Name Nome completo.
http://schemas.zudy.com/identity/claims/displayname Display Name Nome amigável.
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress Email Address Endereço de email.
http://schemas.zudy.com/identity/claims/phonenumber Phone Number Número de telefone.

Integração

Endpoint Wreply

O provedor de segurança WS-Federation expõe um único endpoint que escuta requisições HTTP contendo um token de segurança. O endereço assume a seguinte forma:

https://example.com/Vinyl/signin-WSFederation

A URL é composta pelos seguintes componentes:

Componente Descrição
https://example.com/Vinyl/ URL absoluta para o diretório raiz da aplicação do App Builder.
WSFederation Esquema do provedor de segurança WS-Federation. O valor diferencia maiúsculas de minúsculas. Caracteres especiais precisam ser codificados em URL.

Problemas conhecidos e limitações

O provedor de segurança WS-Federation do App Builder apresenta as seguintes limitações:

  • Apenas uma única restrição de audience pode ser validada.
  • O protocolo de Logout não é suportado.