SSO: SAML und OIDC¶
Drovio Server unterstützt Single Sign-on über SAML und über OpenID Connect (OIDC). Nur eines von beiden kann zur selben Zeit aktiv sein. Die einzelnen Felder sind in der Konfigurationsreferenz beschrieben.
SAML-Keystore¶
Wenn die Konfiguration auf einen nicht vorhandenen Keystore verweist, wird dieser automatisch angelegt. Sie können jedoch auch Ihren eigenen von Hand erstellen wollen:
keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
-storepass changeit -keyalg RSA -keysize 2048 -validity 3650
Dieser Befehl erzeugt einen Keystore, dessen Passwort und dessen Passwort für den
privaten Schlüssel beide changeit lauten, gültig für zehn Jahre.
Metadaten des SAML-Service-Providers¶
Ihr Identity Provider benötigt die Metadaten von Drovio Server: seine Entity ID, die URL seines Assertion Consumer Service und sein Signaturzertifikat. Drovio Server baut sie aus der aktuellen Konfiguration auf und liefert sie unter dieser Adresse aus:
Die Antwort hat den Typ application/samlmetadata+xml und wird bei jeder Anfrage
neu erzeugt. Sie spiegelt also stets die geltende Konfiguration wider. Der
Endpunkt verlangt keine Authentifizierung, da Identity Provider ihn anonym
abfragen, und er gibt ausschließlich öffentliche Informationen preis. Lassen Sie
Ihren Identity Provider auf diese URL zeigen, sobald er Metadaten über HTTP
beziehen kann: er folgt Ihren Änderungen dann von selbst.
Wenn Ihr Identity Provider nur eine hochgeladene Datei akzeptiert, verwenden Sie
sp_metadata_path. Drovio Server
exportiert die Metadaten dorthin bei jedem Start, und die Logzeile
SAML SP metadata written to … bestätigt es. Diese Datei ist ein Export für Sie
und Ihren Identity Provider, der Server liest sie nie zurück. Lassen Sie die
Einstellung leer, um den Export vollständig abzuschalten.
Callback-URLs für SAML und OIDC¶
Auch Redirect URI genannt, ist dies die Adresse, auf die der Benutzer nach einer erfolgreichen Authentifizierung weitergeleitet wird.
| Protokoll | Callback-URL |
|---|---|
| SAML | https://example.com/sso/auth/callback/saml |
| OIDC | https://example.com/sso/auth/callback/oidc |
Wobei example.com der Domainname Ihres Drovio Server ist.