IDP-innstillinger (utenfor Sitevision)

Identity Provider, også kjent som idP, lagrer all informasjon om brukerkontoer og passord. IdP-ens jobb er å autentisere brukere og utstede en såkalt "SAML-billett" som viser at brukeren er logget inn. Eksempler på idP-tjenester er Azure/Entra, ADFS, Portwise og Mobilityguard.

idP-metadata

Før du begynner å konfigurere SAML i Sitevision (SP), må du ha fungerende idP-metadata. Nedenfor finner du et eksempel på en fungerende idP-metadata.

idp metadataForstørr bildet

SAML-billett

SAML-billetten inneholder informasjon om brukeren og er nødvendig for autentisering. SAML-billetten brukes til å verifisere brukeren og tildele medlemskap i virtuelle grupper for tilgangsadministrasjon, i tilfeller hvor gruppeattributtet brukes.

✔️ Hva være inkludert i SAML-billetten?

Følgende inkluderes i SAML-billetten når brukeren ankommer Sitevision:

  • Et Subject som heter "NameID". Verdien bør settes til brukerens unike identitet.
    Her er det også viktig at du spesifiserer formatet på informasjonen.
    Se eksempel på SAML-billett nedenfor der vi setter formatet "persistent".
  • Beholderen for attributter (AttributeStatement). Les mer under overskriften "Hva er valgfritt å inkludere i SAML-billetten?".

Pass på at du velger en unik identifikator for brukeren som ikke endres. Hvis det endres, vil en ny bruker bli opprettet på nettstedet. I tilfeller der du bruker Social Collaboration, vil det også bli opprettet en ny tom sosial brukeridentitet.

❗️ Hva skal ikke inngå i SAML-billetten?

Følgende skal ikke inngå i SAML-billetten, da det er et beskyttet attributt i Sitevision.

  • Attributt/krav med navnet displayName.

Dette feltet fylles ut av Sitevision og består av brukerens fornavn (givenName) og etternavn (sn).

Hva er valgfritt å inkludere i SAML-billetten?

For å kunne presentere data om brukeren, er det vår anbefaling at du også inkluderer følgende attributter/krav.

Det er derimot et krav at selve beholderen (AttributeStatement) er inkludert i SAML-billetten, selv om denne ikke inneholder noen attributter.

Vær oppmerksom på at navnet på attributtet må skrives nøyaktig som nedenfor for at Sitevision skal kunne kartlegge informasjonen riktig.

  • givenName = Fornavn
  • sn = Etternavn
  • mail = e-postadresse
  • title = tittel
  • mobile = mobilnummer
  • telephoneNumber = telefonnummer
  • description = beskrivelse

Vilka attribut som skickas med är helt upp till er som kund att bestämma.

I exemplet nedan har vi listat de attribut som finns som standard i Sitevision men det finns ingen begränsning för vilka attribut som kan skicka med. Det kan alltså finnas andra attribut i er katalogtjänst som ni önskar skicka med till Sitevision som inte listas på denna sida.

Eksempel

Her kan du se et eksempel på en fungerende SAML-billett med informasjon fra den lokale katalogtjenesten. En billett inneholder vanligvis mer informasjon, men for å gjøre det lettere å lese har vi erstattet noen deler med prikker.

<samlp:Response ID="_8df09hh876-5klh-7ef0-cc88907dss09" .......... >
...........
<samlp:Status>
<samlp:StatusCode Value="urn:oasis:names:tc:SAML:2.0:status:Success" />
</samlp:Status>
...........
<Subject>
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:persistent">850101-charlie</NameID>
..........
</Subject>
<AudienceRestriction>
<Audience>https://www.sitevision.se</Audience>
</AudienceRestriction>
..........
<AttributeStatement>

<Attribute Name="givenName">
<AttributeValue>Charlie</AttributeValue>
</Attribute>

<Attribute Name="sn">
<AttributeValue>Ask</AttributeValue>
</Attribute>

<Attribute Name="mail">
<AttributeValue>charlie.ask@selskapet.no</AttributeValue>
</Attribute>

<Attribute Name="title">
<AttributeValue>Webansvarlig</AttributeValue>
</Attribute>

<Attribute Name="groups">
<AttributeValue>Administrator-Sitevision</AttributeValue>
<AttributeValue>Redaktør-Sitevision</AttributeValue>
<AttributeValue>Sitevision-Norge</AttributeValue>
<AttributeValue>SV-CustomerSuccess</AttributeValue>
</Attribute>

</AttributeStatement>
..........
</samlp:Response>

SAML-biljett exempelForstørr bildet

Bildet viser samme informasjon som ovenfor, men med farger for å gjøre det lettere å lese. Klikk på bildet for å forstørre det.

Groups-attributtet i SAML-billetten

Attributtet groups er ikke obligatorisk. Men hvis du vil kunne kontrollere fullmaktene til nettstedet på forskjellige grupper i katalogtjenesten, er det et must.

I groups-attributtet inkluderer du gruppene brukeren tilhører, i katalogtjenesten. Deretter oppretter du virtuelle grupper i Sitevision som de matches mot. De virtuelle gruppene er i sin tur knyttet til fullmaktsroller på nettstedets sider. Finn ut mer om virtuelle grupper her.

Gruppene kan enten sendes som separate "AttributeValue" (som i eksemplet) eller som en kommaseparert liste. Hvis du velger det siste, må du gjøre en innstilling i SAML2-påloggingsmodulen som informerer Sitevision om dette. I innstillingene kan du også endre navnet på attributtet hvis det sendes som noe annet enn groups.

Andre innstillinger i idP

  • Hash-algoritmen, SHA256/SHA1, må samsvare med innstillingen som finnes i SAML2-filteret på nettstedet.
  • Sitevisions krypteringssertifikat er ikke offentlig og kan i noen tilfeller derfor måtte importeres til trusted root.
    • Krypteringssertifikatet finner du i leverandørens metadata i taggen <ds:X509Certificate> som finnes under <md:KeyDescriptor use="encryption">

Ved hjelp av "SAML Tracer"-tillegget i Firefox kan du enkelt gjennomgå en SAML-billett etter at brukeren logger på idP. Veldig god på feilsøking! Tilsvarende er også tilgjengelig for Chrome i form av SAML Message Decoder.

SAML-konfigurasjonen på idP-siden håndteres av deg som kunde, eller alternativt av en partner/driftspartner som håndterer disse aspektene. Sitevisions produktstøtte kan gi hjelp om nødvendig, men utfører ikke konfigurasjonen.

Denne siden ble publisert:

Hjalp informasjonen deg?

help.sitevision.no henviser alltid til den nyeste versjonen av Sitevision