„HREF metadata specifikáció” változatai közötti eltérés

Innen: KIFÜ Wiki
(Metaadat kiterjesztések használata)
(Metaadat kiterjesztések használata)
35. sor: 35. sor:
 
|-
 
|-
 
| tagek
 
| tagek
| urn:geant:niif.hu:???:tags
+
| :tags
 
|  
 
|  
 
| néhány példa: edugain, public, for-profit, ...
 
| néhány példa: edugain, public, for-profit, ...
 
|-
 
|-
 
| geográfiai koordináták
 
| geográfiai koordináták
| urn:geant:niif.hu:???:geographical-coordinates
+
| :geographical-coordinates
 
| szélesség és hosszúság érték, a + előjel az északi szélességet illetve keleti hosszúságot jelöli
 
| szélesség és hosszúság érték, a + előjel az északi szélességet illetve keleti hosszúságot jelöli
 
| 47.47359,19.052891
 
| 47.47359,19.052891
 
|-
 
|-
 
| nyitóoldal url
 
| nyitóoldal url
| urn:geant:niif.hu:???:frontpage
+
| :frontpage
 
| az SP szolgáltatásának nyitóoldala
 
| az SP szolgáltatásának nyitóoldala
 
| URL kell legyen
 
| URL kell legyen
 
|-
 
|-
|  
+
| adatvédelmi nyilatkozat
 +
| :privacy-policy
 +
| az SP adatvédelmi nyilatkozátnak elérhetősége
 +
| URL kell legyen
 +
|-
 +
| logó
 +
| :logo
 +
| az IdP/SP logójának elérhetősége
 +
| URL kell legyen (képformátum? min/max méret?)
 +
|-
 +
| ip cím tartomány
 +
| :network-addresses
 +
| (csak az IdP-nél) az intézmény által üzemeltetett hálózat. Ez csak az IdP felderítéshez kell.
 +
| CIDR(ek)
 
|}
 
|}
  

A lap 2009. november 26., 13:50-kori változata

Metaadat specifikáció

A föderációs metaadat specifikáció célja, hogy a föderációban részt vevő intézmények illetve entitások technikai, bizalmi és adminisztratív adatait egy helyre gyűjtse. A metaadatok formátuma megfelel a SAML2 metaadat szabványnak.

Metaadatban tárolt információk

  • Az entitások csoportosítása az őket üzemeltető szervezetek szerint történik. A föderációs metaadat tartalmaz egy 'partners' csoportot is, amiben a föderáció olyan SP-i szerepelnek, melyek nem köthetők konkrét intézményhez (ilyen lehet például egy üzleti céllal üzemeltetett SP).
  • Bizalom a metaadatban
    • a metaadat integritásvédelmét és hitelességét egy digitális aláírás biztosítja, aminek az aláíró tanúsítványa jelenleg a https://idp.niif.hu/href_signer.crt címen érhető el.
    • a metaadat visszavonhatóságát a lejárati idő (validUntil) biztosítja, ami jelenleg 3 nap.
    • az egyes rendszerek gyorstárazhatják a metaadatot, de maximum a benne megjelölt ideig (cacheDuration).
  • Tanúsítványok
    • az entitások által használt tanúsítvánnyal kapcsolatban a föderációs metaadat-specifikáció a lejárati időn kívül nem tesz különleges megkötést, sőt: ajánlott az ún. self-signed tanúsítvány használata
  • További információk
    • minden szöveges mezőt legalább két nyelven: magyarul és angolul ki kell tölteni
    • kötelezően kitöltendőek az intézményi, adminisztratív információk (Organization illetve ContactPerson elemek)
    • SP-k esetén további kötelező elemek
      • AttributeConsumingService, ami megadja a kért attribútumokat (RequestedAttributes - itt az attribútum informális neve is szerepeljen) illetve a szolgáltatás nevét
      • a szolgáltatás elérhetősége (egy URL, amin a szolgáltatás bemutatkozik)
      • adatkezelési szabályzatra mutató URL
    • IdP-k esetén
      • a scope csak az adott intézmény kezelésében levő domain név lehet
      • helpdesk URL, ahova hiba esetén a felhasználók fordulhatnak
    • egyéb
      • lehetőség van logó illetve gps koordináták tárolására is

Metaadat kiterjesztések használata

A metaadatban tárolt egyéb információkat a http://docs.oasis-open.org/security/saml/Post2.0/sstc-metadata-attr-cd-01.html specifikáció ('entity attributes') alapján tároljuk. Ez a kiegészítő séma lehetőséget ad SAML attribútumok használatára.

informális név urn szemantika értékekre vonatkozó megkötések
tagek  :tags néhány példa: edugain, public, for-profit, ...
geográfiai koordináták  :geographical-coordinates szélesség és hosszúság érték, a + előjel az északi szélességet illetve keleti hosszúságot jelöli 47.47359,19.052891
nyitóoldal url  :frontpage az SP szolgáltatásának nyitóoldala URL kell legyen
adatvédelmi nyilatkozat  :privacy-policy az SP adatvédelmi nyilatkozátnak elérhetősége URL kell legyen
logó  :logo az IdP/SP logójának elérhetősége URL kell legyen (képformátum? min/max méret?)
ip cím tartomány  :network-addresses (csak az IdP-nél) az intézmény által üzemeltetett hálózat. Ez csak az IdP felderítéshez kell. CIDR(ek)


Egy példa SP kiterjesztései lehetnek a következőek:

<Extensions xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">
 <mdattr:EntityAttributes xmlns:mdattr="urn:oasis:names:tc:SAML:metadata:attribute">
  <saml:Attribute xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion" 
   Name="urn:geant:niif.hu:eduid.hu:entity-attributes:tags">
    <saml:AttributeValue>edugain</saml:AttributeValue>
    <saml:AttributeValue>public</saml:AttributeValue>
  </saml:Attribute>
  <saml:Attribute xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion" 
   Name="urn:geant:niif.hu:eduid.hu:entity-attributes:geographical-coordinates">
    <saml:AttributeValue>47.47359,19.052891</saml:AttributeValue>
  </saml:Attribute>
  <saml:Attribute xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion"
   Name="urn:geant:niif.hu:eduid.hu:entity-attributes:frontpage">
    <saml:AttributeValue>https://sp.example.hu/foderacios-belepes</saml:AttributeValue>
  </saml:Attribute>
 </mdattr:EntityAttributes>
</Extensions>

Egy IdP példa

Egy SP példa