SSO: SAML y OIDC¶
Drovio Server admite el inicio de sesión único mediante SAML y mediante OpenID Connect (OIDC). Solo uno de los dos puede estar activo a la vez. El detalle de los campos se encuentra en la referencia de configuración.
Almacén de claves SAML¶
Cuando la configuración apunta a un almacén de claves inexistente, este se crea automáticamente. No obstante, es posible que quiera crear el suyo a mano:
keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
-storepass changeit -keyalg RSA -keysize 2048 -validity 3650
Este comando produce un almacén cuya contraseña y cuya contraseña de clave privada
valen ambas changeit, válido durante diez años.
Metadatos del proveedor de servicios SAML¶
Su proveedor de identidad necesita los metadatos propios de Drovio Server: su identificador de entidad, la URL de su servicio de consumo de aserciones y su certificado de firma. Drovio Server los construye a partir de la configuración vigente y los sirve en la dirección:
La respuesta es de tipo application/samlmetadata+xml y se genera en cada
petición. Refleja por tanto siempre la configuración en vigor. El punto de acceso
no exige ninguna autenticación, ya que los proveedores de identidad lo consultan
de forma anónima, y solo expone información pública. Haga apuntar a su proveedor
de identidad a esta URL siempre que sepa consumir metadatos por HTTP: seguirá
sus cambios por sí solo.
Si su proveedor de identidad solo acepta un archivo subido, utilice
sp_metadata_path. Drovio Server
exporta ahí los metadatos en cada arranque, y la línea de registro
SAML SP metadata written to … lo confirma. Ese archivo es una exportación
destinada a usted y a su proveedor de identidad, el servidor no lo vuelve a leer
nunca. Deje el ajuste vacío para desactivar por completo la exportación.
URL de callback SAML y OIDC¶
También llamada redirect URI, es la dirección a la que se redirige al usuario tras una autenticación correcta.
| Protocolo | URL de callback |
|---|---|
| SAML | https://example.com/sso/auth/callback/saml |
| OIDC | https://example.com/sso/auth/callback/oidc |
Donde example.com es el nombre de dominio de su Drovio Server.