Zum Inhalt

SSO: SAML und OIDC

Drovio Server unterstützt Single Sign-on über SAML und über OpenID Connect (OIDC). Nur eines von beiden kann zur selben Zeit aktiv sein. Die einzelnen Felder sind in der Konfigurationsreferenz beschrieben.

SAML-Keystore

Wenn die Konfiguration auf einen nicht vorhandenen Keystore verweist, wird dieser automatisch angelegt. Sie können jedoch auch Ihren eigenen von Hand erstellen wollen:

keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
  -storepass changeit -keyalg RSA -keysize 2048 -validity 3650

Dieser Befehl erzeugt einen Keystore, dessen Passwort und dessen Passwort für den privaten Schlüssel beide changeit lauten, gültig für zehn Jahre.

Metadaten des SAML-Service-Providers

Ihr Identity Provider benötigt die Metadaten von Drovio Server: seine Entity ID, die URL seines Assertion Consumer Service und sein Signaturzertifikat. Drovio Server baut sie aus der aktuellen Konfiguration auf und liefert sie unter dieser Adresse aus:

https://example.com/sso/metadata

Die Antwort hat den Typ application/samlmetadata+xml und wird bei jeder Anfrage neu erzeugt. Sie spiegelt also stets die geltende Konfiguration wider. Der Endpunkt verlangt keine Authentifizierung, da Identity Provider ihn anonym abfragen, und er gibt ausschließlich öffentliche Informationen preis. Lassen Sie Ihren Identity Provider auf diese URL zeigen, sobald er Metadaten über HTTP beziehen kann: er folgt Ihren Änderungen dann von selbst.

Wenn Ihr Identity Provider nur eine hochgeladene Datei akzeptiert, verwenden Sie sp_metadata_path. Drovio Server exportiert die Metadaten dorthin bei jedem Start, und die Logzeile SAML SP metadata written to … bestätigt es. Diese Datei ist ein Export für Sie und Ihren Identity Provider, der Server liest sie nie zurück. Lassen Sie die Einstellung leer, um den Export vollständig abzuschalten.

Callback-URLs für SAML und OIDC

Auch Redirect URI genannt, ist dies die Adresse, auf die der Benutzer nach einer erfolgreichen Authentifizierung weitergeleitet wird.

Protokoll Callback-URL
SAML https://example.com/sso/auth/callback/saml
OIDC https://example.com/sso/auth/callback/oidc

Wobei example.com der Domainname Ihres Drovio Server ist.