AuthentificationRisque et fédération

Nœuds : SAML 2.0

Sur cette page

SSO fédéré SAML2 côté SP, dans le cadre d’un graphe d’authentification.

Graphe d'exemple : connexion fédérée SAML 2.0 Graphe d'exemple : connexion fédérée SAML 2.0
Exemple : redirection vers l’IdP (1), puis validation de la réponse SAML (2) ; le compte local est ensuite retrouvé ou créé.

SamlRedirectNode : construit et envoie l’AuthnRequest SP-initiated (binding HTTP-Redirect, Deflate + Base64).

Faites défiler le tableau
PropriétéTypeDéfaut
spEntityIdstring (obligatoire)Aucun
realmstring (obligatoire) : royaume qui contient le SP et l’IdP configurés/
idpEntityIdstring (obligatoire) : IdP dont les certificats de signature sont approuvés via les métadonnées TOSIAMAucun
idpSsoUrlstring (obligatoire)Aucun
acsUrlstring (obligatoire)Aucun
nameIdFormatstringurn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
forceAuthnbooleanfalse
isPassivebooleanfalse
returnUrlstring""

Outcome : outcome.

SamlCallbackNode : valide la SAMLResponse reçue et détecte si l’IdP signale un besoin de MFA complémentaire.

Faites défiler le tableau
PropriétéTypeDéfaut
providerNamestringsaml-idp
mfaRequiredAttributestringrequiresMfa
mfaRequiredContextClassRefstring""

Outcomes : success / failure / mfaRequired.

Configuration de la fédération#

SamlRedirectNode s’appuie sur la configuration SAML du royaume indiqué par realm : TOSIAM y est déclaré comme fournisseur de services hébergé, et le fournisseur d’identité désigné par idpEntityId y est importé depuis ses métadonnées, généralement dans un même cercle de confiance. Ces éléments se gèrent dans le menu Fédérations de la console.

Menu Fédérations de la console : onglets Fournisseur SAML 2.0 et Cercle de confiance, un SP hébergé rattaché à un cercle Menu Fédérations de la console : onglets Fournisseur SAML 2.0 et Cercle de confiance, un SP hébergé rattaché à un cercle
Le menu Fédérations : fournisseurs SAML 2.0 et cercles de confiance (1), ici un SP hébergé rattaché à un cercle (2).

Mis à jour le