Saltar a contenido

SSO: SAML y OIDC

Drovio Server admite el inicio de sesión único mediante SAML y mediante OpenID Connect (OIDC). Solo uno de los dos puede estar activo a la vez. El detalle de los campos se encuentra en la referencia de configuración.

Almacén de claves SAML

Cuando la configuración apunta a un almacén de claves inexistente, este se crea automáticamente. No obstante, es posible que quiera crear el suyo a mano:

keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
  -storepass changeit -keyalg RSA -keysize 2048 -validity 3650

Este comando produce un almacén cuya contraseña y cuya contraseña de clave privada valen ambas changeit, válido durante diez años.

Metadatos del proveedor de servicios SAML

Su proveedor de identidad necesita los metadatos propios de Drovio Server: su identificador de entidad, la URL de su servicio de consumo de aserciones y su certificado de firma. Drovio Server los construye a partir de la configuración vigente y los sirve en la dirección:

https://example.com/sso/metadata

La respuesta es de tipo application/samlmetadata+xml y se genera en cada petición. Refleja por tanto siempre la configuración en vigor. El punto de acceso no exige ninguna autenticación, ya que los proveedores de identidad lo consultan de forma anónima, y solo expone información pública. Haga apuntar a su proveedor de identidad a esta URL siempre que sepa consumir metadatos por HTTP: seguirá sus cambios por sí solo.

Si su proveedor de identidad solo acepta un archivo subido, utilice sp_metadata_path. Drovio Server exporta ahí los metadatos en cada arranque, y la línea de registro SAML SP metadata written to … lo confirma. Ese archivo es una exportación destinada a usted y a su proveedor de identidad, el servidor no lo vuelve a leer nunca. Deje el ajuste vacío para desactivar por completo la exportación.

URL de callback SAML y OIDC

También llamada redirect URI, es la dirección a la que se redirige al usuario tras una autenticación correcta.

Protocolo URL de callback
SAML https://example.com/sso/auth/callback/saml
OIDC https://example.com/sso/auth/callback/oidc

Donde example.com es el nombre de dominio de su Drovio Server.