SSO: SAML e OIDC¶
Drovio Server supporta l'autenticazione unica tramite SAML e tramite OpenID Connect (OIDC). Solo una delle due può essere attiva alla volta. Il dettaglio dei campi si trova nel riferimento di configurazione.
Keystore SAML¶
Quando la configurazione indica un keystore inesistente, questo viene creato automaticamente. Potete tuttavia voler creare il vostro a mano:
keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
-storepass changeit -keyalg RSA -keysize 2048 -validity 3650
Questo comando produce un keystore la cui password e quella della chiave privata
valgono entrambe changeit, valido dieci anni.
Metadati del fornitore di servizi SAML¶
Il vostro fornitore di identità ha bisogno dei metadati di Drovio Server: il suo identificatore di entità, l'URL del suo servizio di consumo delle asserzioni e il suo certificato di firma. Drovio Server li costruisce a partire dalla configurazione corrente e li serve all'indirizzo:
La risposta è di tipo application/samlmetadata+xml ed è generata a ogni
richiesta. Riflette quindi sempre la configurazione in vigore. Il punto di
accesso non richiede alcuna autenticazione, dato che i fornitori di identità lo
interrogano in modo anonimo, ed espone solo informazioni pubbliche. Fate
puntare il vostro fornitore di identità a questa URL ogni volta che sa
consumare metadati via HTTP: seguirà le vostre modifiche da solo.
Se il vostro fornitore di identità accetta soltanto un file caricato, usate
sp_metadata_path. Drovio Server
vi esporta i metadati a ogni avvio, e la riga di registro
SAML SP metadata written to … lo conferma. Quel file è un export destinato a
voi e al vostro fornitore di identità, il server non lo rilegge mai. Lasciate
l'impostazione vuota per disattivare completamente l'export.
URL di callback SAML e OIDC¶
Chiamata anche redirect URI, è l'indirizzo verso il quale l'utente viene reindirizzato dopo un'autenticazione riuscita.
| Protocollo | URL di callback |
|---|---|
| SAML | https://example.com/sso/auth/callback/saml |
| OIDC | https://example.com/sso/auth/callback/oidc |
Dove example.com è il nome di dominio del vostro Drovio Server.