Vai al contenuto

SSO: SAML e OIDC

Drovio Server supporta l'autenticazione unica tramite SAML e tramite OpenID Connect (OIDC). Solo una delle due può essere attiva alla volta. Il dettaglio dei campi si trova nel riferimento di configurazione.

Keystore SAML

Quando la configurazione indica un keystore inesistente, questo viene creato automaticamente. Potete tuttavia voler creare il vostro a mano:

keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
  -storepass changeit -keyalg RSA -keysize 2048 -validity 3650

Questo comando produce un keystore la cui password e quella della chiave privata valgono entrambe changeit, valido dieci anni.

Metadati del fornitore di servizi SAML

Il vostro fornitore di identità ha bisogno dei metadati di Drovio Server: il suo identificatore di entità, l'URL del suo servizio di consumo delle asserzioni e il suo certificato di firma. Drovio Server li costruisce a partire dalla configurazione corrente e li serve all'indirizzo:

https://example.com/sso/metadata

La risposta è di tipo application/samlmetadata+xml ed è generata a ogni richiesta. Riflette quindi sempre la configurazione in vigore. Il punto di accesso non richiede alcuna autenticazione, dato che i fornitori di identità lo interrogano in modo anonimo, ed espone solo informazioni pubbliche. Fate puntare il vostro fornitore di identità a questa URL ogni volta che sa consumare metadati via HTTP: seguirà le vostre modifiche da solo.

Se il vostro fornitore di identità accetta soltanto un file caricato, usate sp_metadata_path. Drovio Server vi esporta i metadati a ogni avvio, e la riga di registro SAML SP metadata written to … lo conferma. Quel file è un export destinato a voi e al vostro fornitore di identità, il server non lo rilegge mai. Lasciate l'impostazione vuota per disattivare completamente l'export.

URL di callback SAML e OIDC

Chiamata anche redirect URI, è l'indirizzo verso il quale l'utente viene reindirizzato dopo un'autenticazione riuscita.

Protocollo URL di callback
SAML https://example.com/sso/auth/callback/saml
OIDC https://example.com/sso/auth/callback/oidc

Dove example.com è il nome di dominio del vostro Drovio Server.