Anpassung der Attributkonfiguration

Sie haben beim initialen Einrichten des IdPs eine Minimal-Konfiguration für Attributdefinitionen und -freigaben heruntergeladen. Nachdem Ihr IdP in die Produktivföderation aufgenommen wurde, müssen Sie nun für die echten SPs, auf die Ihre User*innen zugreifen sollen, Attribut-Freigaben konfigurieren. Hier und auf den folgenden Unterseiten finden Sie einige Beispiele zu den üblichsten Konfigurationen in der DFN-AAI.

Ab Shibboleth IdP 4.x werden bestimmte Zusatzinformationen zu den definierten Attributen in der Attribute Registry vorgenommen. Das sind die Konfigurationsdateien unterhalb von ./conf/attributes. Alle Standardattribute sind dort bereits vorkonfiguriert. Pro Schema finden Sie eine .xml-Datei in dem Ordner, z.B. ./conf/attributes/eduPerson.xml.

Anpassungen an der Attribute Registry

  • Zur Definition mehrerer Attribute oder eines Schemas legen Sie eine .xml-Datei in ./conf/attributes und binden sie in ./conf/attributes/default-rules.xml ein.
  • Zur Definition einzelner Attribute legen Sie eine .properties-Datei in ./conf/attributes/custom.

Das dfnEduPerson-Schema wird nicht mitgeliefert, da es DFN-spezifische Attribute enthält. Wenn Sie es benötigen, gehen Sie so vor:

  • Laden Sie sich unsere .xml-Datei herunter und legen Sie sie in den Ordner ./conf/attributes.
  • Editieren Sie die Datei ./conf/attributes/default-rules.xml und importieren Sie dort das neue Schema:
    <import resource="dfnEduPerson.xml" />

Auch die veraltete, aber noch viel benutzte eduPersonTargetedId ist nicht vordefiniert. Da viele SPs sie noch verlangen, sollten Sie sie hinterlegen. Für ein einzelnes Attribut legen Sie eine .properties-Datei unterhalb von ./conf/attributes/custom an und befüllen sie mit UI-Informationen und Transcoding-Regeln.

./conf/attributes/custom/eduperson_targetedid.properties
id=eduPersonTargetedID
transcoder=SAML2XMLObjectTranscoder
saml2.name=urn:oid:1.3.6.1.4.1.5923.1.1.1.10
displayName.de=Targeted ID (pseudonyme Kennung)
displayName.en=Targeted ID (pseudonymous ID)
description.de=Targeted ID: Eindeutige, pseudonyme Nutzerkennung, unterschiedlich pro Service Provider
description.en=Targeted ID: A unique, pseudonymous identifier for a person, different for each service provider

(Weitere Informationen zur eduPersonTargetedId)

In den Dateien der Attribute Registry sehen Sie bei jedem Attribut zwei Transcoder, einen für SAML1 und einen für SAML2:

                    <prop key="transcoder">SAML2StringTranscoder SAML1StringTranscoder</prop>
                    <prop key="saml2.name">urn:oid:1.3.6.1.4.1.5923.1.1.1.1</prop>
                    <prop key="saml1.name">urn:mace:dir:attribute-def:eduPersonAffiliation</prop>

SAML1 ist veraltet. In der DFN-AAI gibt es keine Service Provider mehr, die ausschließlich SAML1 können. Daher kann der SAML1 Transcoder überall herausgenommen werden:

                    <prop key="transcoder">SAML2StringTranscoder</prop>
                    <prop key="saml2.name">urn:oid:1.3.6.1.4.1.5923.1.1.1.1</prop>

Die Minimal-Konfiguration enthält nur wenige Attribute. Welche weiteren Attributdefinitionen Sie einpflegen müssen, hängt davon ab, welche SPs Sie nutzen möchten und welche Attribute die von Ihrem IdP erwarten. Beginnen Sie z.B. mit unserer Liste der Attribute, die jeder IdP bereitstellen können sollte, und definieren Sie sie in ./conf/attribute-resolver.xml.

  • Idealerweise sollte jeder SP-Betreiber die von seinem SP benötigten Attribute online dokumentieren und sie in den SP-Metadaten anführen.
  • Bei vielen SPs müssen Sie den SP-Betreiber erst kontaktieren, bevor Ihre User*innen Zugriff bekommen. Eine Attributfreigabe alleine reicht nicht notwendigerweise aus, der Betreiber muss ggf. auch die entityID Ihres IdP bei sich auf eine Autorisierungsliste setzen.
  • Informationen zu den SPs in der DFN-AAI finden Sie im Verzeichnis.
  • Einrichtungsinterne Dienste, an denen sich Externe nicht anmelden können sollen, konfigurieren Sie über lokale Metadaten.
  • Testen Sie die Attribut-Freigabe immer zuerst auch nochmal gegen die Test-SPs in der DFN-AAI-Test. Das machen Sie
    • entweder auf einem identisch konfigurierten permanenten Development-System (sehr zu empfehlen!) oder
    • mit Ihrem Produktiv-IdP, den Sie dazu in der Testföderation belassen. Der IdP kann problemlos gleichzeitig in der Testumgebung und der Produktivumgebung aktiv sein.
    • Der IdP vermerkt in der Logdatei idp-audit.log pro SP, welche Attribute übertragen wurden.

Siehe auch die Dokumentation zum Attributfilter im Shibboleth Wiki.

FIXME Besseren Ort hierfür finden!

  • Zuletzt geändert: vor 7 Wochen