Exporter (0) Imprimer
Développer tout

Fournisseurs d'identité WS-Federation

Publication: avril 2011

Mis à jour: mars 2015

S'applique à: Azure

Les fournisseurs d'identité WS-Federation sont des fournisseurs d'identité personnalisée, qui prennent en charge le protocole WS-Federation et sont configurés dans Microsoft Azure Active Directory Access Control (également appelé Access Control Service ou ACS) à l'aide de métadonnées WS-Federation. Un fournisseur d'identité WS-Federation peut également en charge d'autres protocoles de fédération, tels que WS-Trust. Des fournisseurs d'identité WS-Federation sont très fréquemment utilisés dans des scénarios d'application et de site web, où le profil de demandeur passif WS-Federation est utilisé pour faciliter les redirections de jetons nécessaires vers et à partir d'ACS à l'aide d'un navigateur web.

Un exemple courant de fournisseur d'identité WS-Federation est . Vous pouvez l'utiliser pour intégrer vos comptes Active Directory d'entreprise à ACS. Pour pouvoir ajouter et configurer en tant que fournisseur d'identité dans ACS, doit être installé et fonctionner avec au moins un fournisseur de revendications de confiance, par exemple, les services de domaine Active Directory (AD DS). Pour plus d'informations, consultez Configuration d'AD FS 2.0 en tant que fournisseur d'identité.

Lorsque vous utilisez le portail de gestion ACS pour configurer un fournisseur d'identité WS-Federation, vous devez entrer les données suivantes.

  • Nom complet : spécifie le nom complet de votre fournisseur d'identité. Ce nom est utilisé uniquement dans le portail de gestion ACS.

  • Métadonnées WS-Federation : contient des informations de configuration (métadonnées de fédération) sur les services fédérés établis, telles que des jetons et autorisations, et les stratégies d'accès à ceux-ci. Lorsque vous ajoutez un fournisseur d'identité WS-Federation dans ACS, vous devez entrer l'URL du document de métadonnées de fédération ou télécharger une copie locale du document de métadonnées pour le fournisseur d'identité WS-Federation.

    CautionAttention
    Importez des métadonnées WS-Federation uniquement à partir d'un fournisseur d'identité WS-Federation qui a votre confiance.

    Pour des raisons de sécurité, il est fortement recommandé que le fournisseur d'identité WS-Federation publie son document de métadonnées de fédération sur une URL HTTPS. Il est également recommandé que le fournisseur d'identité WS-Federation utilise uniquement des points de terminaison d'émission de jeton HTTPS.

  • Texte du lien de connexion : spécifie le texte affiché pour le fournisseur d'identité sur la page de connexion de votre application web. Pour plus d'informations, consultez Pages de connexion et découverte d'accueil de domaine.

  • URL de l'image (facultative) : associe une URL à un fichier image (par exemple un logo de votre choix) que vous pouvez afficher comme lien de connexion pour ce fournisseur d'identité. Ce logo est affiché automatiquement dans la page de connexion par défaut de votre application web ACS, ainsi que dans le flux JSON de votre application web que vous pouvez utiliser pour afficher une page de connexion personnalisée. Si vous ne spécifiez pas d'URL d'images, un texte de lien de connexion pour ce fournisseur d'identité est affiché dans la page de connexion de votre application web. Si vous spécifiez une URL d'image, nous vous recommandons vivement de la faire pointer vers une source approuvée, par exemple votre propre application ou site web, et d'utiliser le protocole HTTPS pour empêcher l'affichage d'avertissements de sécurité dans le navigateur. De plus, toute image supérieure à 240 pixels de large et 40 pixels de haut est redimensionnée automatiquement dans la page de découverte d'accueil de domaine ACS par défaut. Il est recommandé d'obtenir l'autorisation de votre partenaire pour afficher cette image.

  • Noms de domaine de messagerie (facultatif) : pour inviter les utilisateurs à se connecter à l'aide de leur adresse de messagerie, vous pouvez spécifier les suffixes de domaine de messagerie hébergés par ce fournisseur d'identité. Sinon, laissez ce champ vide pour afficher un lien de connexion directe. Utilisez des points-virgules pour séparer les suffixes de la liste. Pour plus d'informations, consultez Pages de connexion et découverte d'accueil de domaine.

  • Applications par partie de confiance : spécifie toutes les applications par partie de confiance existantes que vous souhaitez associer à ce fournisseur d'identité. Pour plus d'informations, consultez Applications par partie de confiance.

Une fois qu'un fournisseur d'identité a été associé à une application de partie de confiance, vous devez générer ou ajouter manuellement des règles pour ce fournisseur d'identité dans le groupe de règles de l'application de partie de confiance pour achever la configuration. Pour plus d'informations sur la création de règles, consultez Règles et groupes de règles.

Une fois qu'un utilisateur s'est authentifié auprès d'un fournisseur d'identité, il reçoit un jeton contenant des revendications d'identité. Les revendications sont des éléments d'informations sur l'utilisateur, tels qu'une adresse de messagerie ou un identifiant unique. ACS peut transmettre ces revendications directement à l'application par partie de confiance, ou prendre des décisions d'autorisation basées sur les valeurs qu'elles contiennent.

Par défaut, les types de revendications dans ACS sont identifiés de manière unique à l'aide d'un URI pour la conformité avec la spécification de jetons SAML. Ces URI sont également utilisés pour les revendications d'identité dans d'autres formats de jetons.

Pour les fournisseurs d'identité WS-Federation, les types de revendications disponibles sont déterminés par les métadonnées WS-Federation relatives au fournisseur d'identité qui est importé dans ACS. Une fois l'importation terminée, les types de revendications disponibles pour le fournisseur d'identité sont visibles dans la page Modifier la règle de revendication du portail de gestion ACS. Ces types de revendications sont également visibles via l'entité ClaimType dans le service de gestion ACS.

Outre les types de revendications disponibles via des métadonnées WS-Federation, ACS émet toujours les revendications suivantes pour chaque fournisseur d'identité WS-Federation.

 

Type de revendication URI Description

Identificateur de nom

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier

Identificateur unique pour le compte d'utilisateur, généré par le fournisseur d'identité.

Fournisseur d'identité

http://schemas.microsoft.com/accesscontrolservice/2010/07/claims/IdentityProvider

Revendication fournie par ACS, qui indique à l'application par partie de confiance que l'utilisateur s'est authentifié à l'aide du fournisseur d'identité sélectionné. La valeur de cette revendication est visible dans le portail de gestion ACS, dans le champ Domaine de la page Modifier le fournisseur d'identité.

noteRemarque
Les fournisseurs d'identité WS-Federation peuvent aussi émettre des types de revendications pour ACS, qui ne figurent pas explicitement dans le document de métadonnées WS-Federation du fournisseur d'identité. Dans ce cas, l'URI de type de revendication attendu peut être entré manuellement dans une règle au lieu d'être sélectionné. Pour plus d'informations sur les règles, consultez Règles et groupes de règles.

Les certificats de signature de jeton X.509 pour un fournisseur d'identité WS-Federation sont répertoriés dans la page relative au fournisseur d'identité du portail de gestion ACS. Il est important de surveiller les certificats, en veillant à ce qu'ils soient appliqués et à ce qu'ils soient remplacés avant leur expiration.

Pour afficher les certificats d'un fournisseur d'identité WS-Federation :

  1. Dans le portail de gestion ACS, cliquez sur Fournisseurs d'identité.

  2. Cliquez sur le fournisseur d'identité WS-Federation.

  3. Faites défiler la page jusqu'à la section Certificats de signature de jetons située en bas.

Pour plus d'informations sur la gestion des certificats pour des fournisseurs d'identité WS-Federation, consultez WS-Federation identity provider certificate.

Voir aussi

Ajouts de la communauté

AJOUTER
Afficher:
© 2015 Microsoft