Provedor de segurança WS-Federation no Jitterbit App Builder
O provedor de segurança WS-Federation permite autenticação de Single Sign-On (SSO) com Provedores de Identidade (IdPs) compatíveis com WS-Federation, incluindo Microsoft Entra ID e Active Directory Federation Services (AD FS). Informações adicionais sobre WS-Federation estão disponíveis nos seguintes documentos:
Configuração
Tokens
- Audience: Restrição de audience. Embora o padrão exija uma URI sintaticamente válida, o App Builder aceita valores que não são URI para integração com implementações não conformes. O padrão é o Entity ID.
- Recipient: URL de resposta WS-Federation (Wreply). O padrão é a URL atual. Consulte Wreply Endpoint abaixo.
- Entity ID: URI do realm de segurança WS-Federation (Wtrealm). No Microsoft Azure, isso é chamado de App ID. No AD FS, isso é chamado de Identifier. Obrigatório.
Cuidado
Em versões anteriores do App Builder, Entity ID tinha como padrão a URL raiz da aplicação (por exemplo, https://example.com/Vinyl/). Entity ID agora é obrigatório.
Endpoints
| Tipo | Descrição |
|---|---|
| Metadata Endpoint | URL de metadados WS-Federation, por exemplo, https://fs.example.com/FederationMetadata/2007-06/FederationMetadata.xml. Obrigatório. |
Propriedades
O provedor de segurança WS-Federation define os seguintes parâmetros:
| Parâmetro | Padrão | Descrição |
|---|---|---|
| IgnoreTlsErrors | False | Indica se o App Builder deve ignorar erros de TLS ao conectar à URL de metadados WS-Federation. Deve ser usado apenas para desenvolvimento e testes. |
| ClockSkew | 5 | Número máximo de minutos permitido para relógios de servidor dessincronizados ao validar a asserção SAML. |
| LogPII | False | Indica que informações de identificação pessoal (PII) devem ser registradas. Esta configuração entra em vigor na inicialização. |
Claims
WS-Federation é fundamentalmente um protocolo de autenticação baseado em claims. O provedor de segurança WS-Federation reconhece os seguintes claims:
| Identificador | Finalidade | Descrição |
|---|---|---|
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier | Name Identifier | Identificador único e imutável usado para mapear a identidade de terceiros para um usuário do App Builder. |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name | Name | Nome de usuário. |
| http://schemas.xmlsoap.org/claims/Group | Group | Associação a grupo de segurança. |
| http://schemas.microsoft.com/ws/2008/06/identity/claims/groupsid | Group | Associação a grupo de segurança. |
| http://schemas.microsoft.com/ws/2008/06/identity/claims/groups | Group | Associação a grupo de segurança. |
| http://schemas.zudy.com/identity/claims/fullname | Full Name | Nome completo. |
| http://schemas.zudy.com/identity/claims/displayname | Display Name | Nome amigável. |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | Email Address | Endereço de email. |
| http://schemas.zudy.com/identity/claims/phonenumber | Phone Number | Número de telefone. |
Integração
Endpoint Wreply
O provedor de segurança WS-Federation expõe um único endpoint que escuta requisições HTTP contendo um token de segurança. O endereço assume a seguinte forma:
https://example.com/Vinyl/signin-WSFederation
A URL é composta pelos seguintes componentes:
| Componente | Descrição |
|---|---|
| https://example.com/Vinyl/ | URL absoluta para o diretório raiz da aplicação do App Builder. |
| WSFederation | Esquema do provedor de segurança WS-Federation. O valor diferencia maiúsculas de minúsculas. Caracteres especiais precisam ser codificados em URL. |
Problemas conhecidos e limitações
O provedor de segurança WS-Federation do App Builder apresenta as seguintes limitações:
- Apenas uma única restrição de audience pode ser validada.
- O protocolo de Logout não é suportado.