Ir para o conteúdo

SSO: SAML e OIDC

O Drovio Server suporta a autenticação única por SAML e por OpenID Connect (OIDC). Apenas uma das duas pode estar ativa de cada vez. O detalhe dos campos encontra-se na referência de configuração.

Arquivo de chaves SAML

Quando a configuração designa um arquivo de chaves inexistente, este é criado automaticamente. Pode, no entanto, querer criar o seu próprio à mão:

keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
  -storepass changeit -keyalg RSA -keysize 2048 -validity 3650

Este comando produz um arquivo cuja palavra-passe e a da chave privada valem ambas changeit, válido dez anos.

Metadados do fornecedor de serviço SAML

O seu fornecedor de identidade precisa dos metadados do Drovio Server: o seu identificador de entidade, o URL do seu serviço de consumo de asserções e o seu certificado de assinatura. O Drovio Server constrói-os a partir da configuração corrente e serve-os no endereço:

https://example.com/sso/metadata

A resposta é do tipo application/samlmetadata+xml e é gerada a cada pedido. Reflete, portanto, sempre a configuração em vigor. O ponto de acesso não exige qualquer autenticação, uma vez que os fornecedores de identidade o interrogam anonimamente, e só expõe informação pública. Faça apontar o seu fornecedor de identidade para este URL assim que ele saiba consumir metadados em HTTP: seguirá as suas alterações por si próprio.

Se o seu fornecedor de identidade só aceitar um ficheiro carregado, utilize sp_metadata_path. O Drovio Server exporta aí os metadados a cada arranque, e a linha de registo SAML SP metadata written to … confirma-o. Este ficheiro é uma exportação destinada a si e ao seu fornecedor de identidade, o servidor nunca o volta a ler. Deixe a definição vazia para desativar completamente a exportação.

URL de callback SAML e OIDC

Também chamado redirect URI, é o endereço para o qual o utilizador é redirecionado após uma autenticação bem-sucedida.

Protocolo URL de callback
SAML https://example.com/sso/auth/callback/saml
OIDC https://example.com/sso/auth/callback/oidc

Onde example.com é o nome de domínio do seu Drovio Server.