SSO: SAML e OIDC¶
O Drovio Server suporta a autenticação única por SAML e por OpenID Connect (OIDC). Apenas uma das duas pode estar ativa de cada vez. O detalhe dos campos encontra-se na referência de configuração.
Arquivo de chaves SAML¶
Quando a configuração designa um arquivo de chaves inexistente, este é criado automaticamente. Pode, no entanto, querer criar o seu próprio à mão:
keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
-storepass changeit -keyalg RSA -keysize 2048 -validity 3650
Este comando produz um arquivo cuja palavra-passe e a da chave privada valem ambas
changeit, válido dez anos.
Metadados do fornecedor de serviço SAML¶
O seu fornecedor de identidade precisa dos metadados do Drovio Server: o seu identificador de entidade, o URL do seu serviço de consumo de asserções e o seu certificado de assinatura. O Drovio Server constrói-os a partir da configuração corrente e serve-os no endereço:
A resposta é do tipo application/samlmetadata+xml e é gerada a cada pedido.
Reflete, portanto, sempre a configuração em vigor. O ponto de acesso não exige
qualquer autenticação, uma vez que os fornecedores de identidade o interrogam
anonimamente, e só expõe informação pública. Faça apontar o seu fornecedor de
identidade para este URL assim que ele saiba consumir metadados em HTTP: seguirá
as suas alterações por si próprio.
Se o seu fornecedor de identidade só aceitar um ficheiro carregado, utilize
sp_metadata_path. O Drovio Server
exporta aí os metadados a cada arranque, e a linha de registo
SAML SP metadata written to … confirma-o. Este ficheiro é uma exportação
destinada a si e ao seu fornecedor de identidade, o servidor nunca o volta a ler.
Deixe a definição vazia para desativar completamente a exportação.
URL de callback SAML e OIDC¶
Também chamado redirect URI, é o endereço para o qual o utilizador é redirecionado após uma autenticação bem-sucedida.
| Protocolo | URL de callback |
|---|---|
| SAML | https://example.com/sso/auth/callback/saml |
| OIDC | https://example.com/sso/auth/callback/oidc |
Onde example.com é o nome de domínio do seu Drovio Server.