Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Comment: small text fix

...

Wanneer een gebruiker zich aanmeldt bij een Service Provider, stuurt SURFconext een SAML-assertion naar de Service Provider via de browser van de gebruiker en . Deze bevat:

  • Een User Identifier. Alle diensten krijgen deze en zijn het bestaat uit een configureerbaar Transiënt- of Persistent NameID.
  • en Extra attributen. Deze zijn optioneel en verschillen per dienst.

...

Info

Voordat je je gaat verdiepen in de theoretische zaken op deze pagina, loon loont het om onze 'best practice' pagina (EN) te lezen. Hier krijg je een introductie tot en hoe attributen het beste gebruikt kunnen worden in SURFconext.

...

De identiteit van een gebruiker wordt doorgestuurd in de vorm van een element wat het NameID heet. Iedere IdP wordt verplicht een NameID mee te sturen. Vanwege privacy genereert SURFconext een nieuwe NameID en plaatst een kopij daarvan in het attribuut eduPersonTargetedID, maar alleen als het NameIID geconfigureerd is als persistent (dus niet indien het als transient is geconfigureerd).

...

Warning
titleOpmerking

De attributen NameID (indien geconfigureerd als persisitentpersistent) en eduPersonTargetedID, wat feitelijk een kopie is van het NameID, zijn onveranderlijk maar dit is zo tot op zekere hoogte. In sommige gevallen kan het zijn dat er door een service provider of een identity provider keuzes gemaakt worden die er voor zorgen dat het NameID toch wijzigt. Het NameID, zoals gebruikt in de SAML assertion naar de service provider bij het aanmelden op de dienst, is een samenstelling van de attributen uid, schacHomeOrganization, het Entity ID van de service provider samen met een geheim wat gebruik maakt van een SHA algoritme. Als een instelling of dienstverlener er voor kiest bij een dienst die al in productie is één van deze attributen aan te passen zal het er toe leiden dat SURFconext een nieuw NameID en eduPersonTargetedID gaat genereren. Dit kan tot gevolg hebben dat gebruikers geen toegang meer hebben tot hun profielen bij diensten. Als wij zien dat een instelling dan wel dienstverlener voornemens is één van deze attributen aan te passen zullen wij dit ter sprake brengen en ze wijzen op de gevolgen.

...