IDP-innstillinger (utenfor Sitevision)
Identity Provider, også kjent som idP, lagrer all informasjon om brukerkontoer og passord. IdP-ens jobb er å autentisere brukere og utstede en såkalt "SAML-billett" som viser at brukeren er logget inn. Eksempler på idP-tjenester er Azure/Entra, ADFS, Portwise og Mobilityguard.
idP-metadata
Før du begynner å konfigurere SAML i Sitevision (SP), må du ha fungerende idP-metadata. Nedenfor finner du et eksempel på en fungerende idP-metadata.
SAML-billett
SAML-billetten inneholder informasjon om brukeren og er nødvendig for autentisering. SAML-billetten brukes til å verifisere brukeren og tildele medlemskap i virtuelle grupper for tilgangsadministrasjon, i tilfeller hvor gruppeattributtet brukes.
✔️ Hva må være inkludert i SAML-billetten?
Følgende må inkluderes i SAML-billetten når brukeren ankommer Sitevision:
- Et Subject som heter "NameID". Verdien bør settes til brukerens unike identitet.
Her er det også viktig at du spesifiserer formatet på informasjonen.
Se eksempel på SAML-billett nedenfor der vi setter formatet "persistent". - Beholderen for attributter (AttributeStatement). Les mer under overskriften "Hva er valgfritt å inkludere i SAML-billetten?".
Pass på at du velger en unik identifikator for brukeren som ikke endres. Hvis det endres, vil en ny bruker bli opprettet på nettstedet. I tilfeller der du bruker Social Collaboration, vil det også bli opprettet en ny tom sosial brukeridentitet.
❗️ Hva skal ikke inngå i SAML-billetten?
Følgende skal ikke inngå i SAML-billetten, da det er et beskyttet attributt i Sitevision.
- Attributt/krav med navnet displayName.
Dette feltet fylles ut av Sitevision og består av brukerens fornavn (givenName) og etternavn (sn).
Hva er valgfritt å inkludere i SAML-billetten?
For å kunne presentere data om brukeren, er det vår anbefaling at du også inkluderer følgende attributter/krav.
Det er derimot et krav at selve beholderen (AttributeStatement) er inkludert i SAML-billetten, selv om denne ikke inneholder noen attributter.
Vær oppmerksom på at navnet på attributtet må skrives nøyaktig som nedenfor for at Sitevision skal kunne kartlegge informasjonen riktig.
- givenName = Fornavn
- sn = Etternavn
- mail = e-postadresse
- title = tittel
- mobile = mobilnummer
- telephoneNumber = telefonnummer
- description = beskrivelse
Vilka attribut som skickas med är helt upp till er som kund att bestämma.
I exemplet nedan har vi listat de attribut som finns som standard i Sitevision men det finns ingen begränsning för vilka attribut som kan skicka med. Det kan alltså finnas andra attribut i er katalogtjänst som ni önskar skicka med till Sitevision som inte listas på denna sida.
Eksempel
Her kan du se et eksempel på en fungerende SAML-billett med informasjon fra den lokale katalogtjenesten. En billett inneholder vanligvis mer informasjon, men for å gjøre det lettere å lese har vi erstattet noen deler med prikker.
<samlp:Response ID="_8df09hh876-5klh-7ef0-cc88907dss09" .......... > ........... <samlp:Status> <samlp:StatusCode Value="urn:oasis:names:tc:SAML:2.0:status:Success" /> </samlp:Status> ........... <Subject> <NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:persistent">850101-charlie</NameID> .......... </Subject> <AudienceRestriction> <Audience>https://www.sitevision.se</Audience> </AudienceRestriction> .......... <AttributeStatement> <Attribute Name="givenName"> <AttributeValue>Charlie</AttributeValue> </Attribute> <Attribute Name="sn"> <AttributeValue>Ask</AttributeValue> </Attribute> <Attribute Name="mail"> <AttributeValue>charlie.ask@selskapet.no</AttributeValue> </Attribute> <Attribute Name="title"> <AttributeValue>Webansvarlig</AttributeValue> </Attribute> <Attribute Name="groups"> <AttributeValue>Administrator-Sitevision</AttributeValue> <AttributeValue>Redaktør-Sitevision</AttributeValue> <AttributeValue>Sitevision-Norge</AttributeValue> <AttributeValue>SV-CustomerSuccess</AttributeValue> </Attribute> </AttributeStatement> ..........</samlp:Response>
Forstørr bildetBildet viser samme informasjon som ovenfor, men med farger for å gjøre det lettere å lese. Klikk på bildet for å forstørre det.
Groups-attributtet i SAML-billetten
Attributtet groups er ikke obligatorisk. Men hvis du vil kunne kontrollere fullmaktene til nettstedet på forskjellige grupper i katalogtjenesten, er det et must.
I groups-attributtet inkluderer du gruppene brukeren tilhører, i katalogtjenesten. Deretter oppretter du virtuelle grupper i Sitevision som de matches mot. De virtuelle gruppene er i sin tur knyttet til fullmaktsroller på nettstedets sider. Finn ut mer om virtuelle grupper her.
Gruppene kan enten sendes som separate "AttributeValue" (som i eksemplet) eller som en kommaseparert liste. Hvis du velger det siste, må du gjøre en innstilling i SAML2-påloggingsmodulen som informerer Sitevision om dette. I innstillingene kan du også endre navnet på attributtet hvis det sendes som noe annet enn groups.
Andre innstillinger i idP
- Hash-algoritmen, SHA256/SHA1, må samsvare med innstillingen som finnes i SAML2-filteret på nettstedet.
- Sitevisions krypteringssertifikat er ikke offentlig og kan i noen tilfeller derfor måtte importeres til trusted root.
- Krypteringssertifikatet finner du i leverandørens metadata i taggen <ds:X509Certificate> som finnes under <md:KeyDescriptor use="encryption">
Ved hjelp av "SAML Tracer"-tillegget i Firefox kan du enkelt gjennomgå en SAML-billett etter at brukeren logger på idP. Veldig god på feilsøking! Tilsvarende er også tilgjengelig for Chrome i form av SAML Message Decoder.
SAML-konfigurasjonen på idP-siden håndteres av deg som kunde, eller alternativt av en partner/driftspartner som håndterer disse aspektene. Sitevisions produktstøtte kan gi hjelp om nødvendig, men utfører ikke konfigurasjonen.
Denne siden ble publisert:
help.sitevision.no henviser alltid til den nyeste versjonen av Sitevision

Skriv ut siden