Evolutions du guichet de la fédération et gestion des métadonnées SAML



Documents pareils
La fédération d identités, pourquoi et comment? Olivier Salaün, RENATER ANF Mathrice 2014

Qu'est ce qu'une Fédération d'identités? Définitions Fonctionnement de base Fonctionnement détaillé Les principaux composants

Tour d horizon des différents SSO disponibles

La gestion des identités au CNRS Le projet Janus

Formation fédération d identités Jour 1

d authentification SSO et Shibboleth

Authentification unique Eurécia

Retour sur les déploiements eduroam et Fédération Éducation/Recherche

LemonLDAP::NG / SAML2. Xavier GUIMARD (Gendarmerie Nationale) Clément OUDOT (Groupe LINAGORA)

ENVOLE 1.5. Calendrier Envole

Gestion d identités PSL Installation IdP Authentic

Convention d adhésion à la fédération d identités marocaine pour l éducation et la recherche (EduIDM)

JOSY. Paris - 4 février 2010

Drupal et les SSO Nicolas Bocquet < nbocquet@linalis.com >

Gestion des accès, fédération d identités. Olivier Salaün - RENATER

CIBLE DE SECURITE CSPN DU PRODUIT PASS. (Product for Advanced SSO)

PASS v2.0 : solution d authentification unique basée sur les composants Shibboleth Service Provider v2.5.1 et Identity Provider v2.3.

SAML et services hors web

FORMATION CN01a CITRIX NETSCALER

PUBLIC KEY INFRASTRUCTURE. Rappels PKI PKI des Impôts PKI de la Carte de Professionnel de Santé

Emmanuel Dreyfus, janvier 2011 Emmanuel Dreyfus, janvier 2011

PLATE- FORME MUTUALISEE DE SERVICES DIFFERENCIES POUR USAGES D ETABLISSEMENTS D ENSEIGNEMENT SUPERIEUR ET DE RECHERCHE ET APPLICATIONS METIER

GOOGLE, OUTILS EN LIGNE

Plan. Présentation du logiciel Sympa Architecture La gestion des hôtes virtuels Listes avec inclusion des abonnés Les modules d authentification

Fiche Produit MediaSense Extensions

EVENEMENT CONNECTE. Copyright Headoo all rights reserved

Implémentation libre de Liberty Alliance. Frédéric Péters

CAS, un SSO web open source. 14h35-15h25 - La Seine A

educa.id Gestion d'identité et d'accès

Cahier des charges fonctionnel

MSP Center Plus. Vue du Produit

La fédération des infrastructures cloud

Shibboleth. David Verdin - JOSY "Authentification centralisée pour les applications web" - Paris - 4 février mai

Formation SSO / Fédération

Guide Reseller Onbile

Plateforme Systempay. Correspondance entre SP PLUS et SYSTEMPAY Paiement Simple et en plusieurs fois

Explications sur l évolution de la maquette. Version : 1.0 Nombre de pages : 9. Projet cplm-admin

Guide d implémentation. Réussir l intégration de Systempay

Gestion d identités PSL Exploitation IdP Authentic

EoleSSO EOLE 2.3. Documentation sous licence Creative Commons by-nc-sa - EOLE (http ://eole.orion.education.fr) révisé : Septembre 2014

Authentification EoleSSO

REAUMUR-ACO-PRES. Wifi : Point et perspectives

Déploiement de l iphone et de l ipad Gestion des appareils mobiles (MDM)

Exploration des technologies web pour créer une interaction entre Mahara et les plateformes professionnelles et sociales

CS REMOTE CARE - WEBDAV

Configuration Matérielle et Logicielle AGORA V2

Gestion des Clés Publiques (PKI)

Date : 16 novembre 2011 Version : 1. 2 Nombre de pages : 13

FICHE PRODUIT COREYE CACHE Architecture technique En bref Plateforme Clients Web Coreye Cache applicative Références Principe de fonctionnement

Cédric Ouvry Bibliothèque nationale de France Liberty Alliance Deployment Workshop Paris December 7, 2005

Single Sign On. Nicolas Dewaele. Single Sign On. Page 1. et Web SSO

JRES 2005 : La mémorisation des mots de passe dans les navigateurs web modernes

EXEMPLES DE PROCEDURE POUR METTRE A JOUR LES CERTIFICATS BANQUE _

Groupe Eyrolles, 2004 ISBN :

Présentation. LogMeIn Rescue. Architecture de LogMeIn Rescue

Certificats «CREDIT LYONNAIS Authentys Entreprise» Manuel utilisateur du support cryptographique

Mise à disposition d une plateforme de veille et d analyse sur le Web et les réseaux sociaux

Table des matières. Préface Mathieu JEANDRON

GUIDE D UTILISATION ADMINISTRATEUR

Introduction. Littéralement : «Services de gestion des droits liés à l Active Directory» ADRMS Windows Serveur 2008 un nouveau rôle

Solution sécurisée d envoi et de réception de fichiers volumineux par .

La directive INSPIRE en Wallonie: le géoportail et l infrastructure de diffusion des géodonnées en Région wallonne (InfraSIG(

Administration de Citrix NetScaler 10.5 CNS-205-1I

ANNEXE 2. L interconnexion REFDOC-SUPEB (Web services)

Sommaire Introduction Les bases de la cryptographie Introduction aux concepts d infrastructure à clés publiques Conclusions Références

NFS Maestro 8.0. Nouvelles fonctionnalités

Fiche Produit Announce

L application doit être validée et l infrastructure informatique doit être qualifiée.

ACCÈS AUX RESSOURCES NUMÉRIQUES

Mieux comprendre les certificats SSL THAWTE EST L UN DES PRINCIPAUX FOURNISSEURS DE CERTIFICATS SSL DANS LE MONDE

Fiche Produit Global Directory pour Jabber

Sécurisation des accès au CRM avec un certificat client générique

Formations Web. Catalogue 2014 Internet Référencement Newsletter Réseaux sociaux Smartphone

OpenText Content Server v10 Cours (ex 101) L essentiel de la gestion des connaissances

Offre LinShare. Présentation. Février Partage de fichiers sécurisé. LinShare 1.5

Fiche Produit Desktop Popup

Fédération d'identités et propagation d'attributs avec Shibboleth

st etienne.fr

Date: 22/10/12 Version: 3.2

Définition des Webservices Ordre de paiement par . Version 1.0

Licence d utilisation de l application WINBOOKS ON WEB

Service On Line : Gestion des Incidents

DOSSIER DE CANDIDATURE TROPHEES ORACLE 2013

Manuel d installation serveurs

Configuration des ressources dans VMware Workspace Portal

Fiche Produit IPS Lock

ARIA Languedoc-Roussillon. Atelier Internet «Le référencement et les autres outils webmarketing»

Fiche Produit IPS Manager Assistant

Guide Numériser vers FTP

Matrice snapshot Jacquelin Charbonnel ANF RNBM - Marseille, 23 mai 2013

L'identité numérique du citoyen Exemples Internationaux

USERGATE PROXY & FIREWALL. Protection exhaustive de réseau corporate, optimisation de trafic Internet, administration flexible

Module pour la solution e-commerce Magento

Authentification et contrôle d'accès dans les applications web

Protection exhaustive de réseau corporate, optimisation de trafic Internet, administration flexible

Windows Server 2008 Sécurité ADMINISTRATION ET CONFIGURATION DE LA SECURITE OLIVIER D.

Le protocole SSH (Secure Shell)

Transcription:

Evolutions du guichet de la fédération et gestion des métadonnées SAML 17/07/2015 1

Evolutions Guichet ajout des logos des IdP/SP collecte des URL de Single Logout vérifications sur les certificats X.509 Méta-données SAML renforcement du processus de publication fréquence de publication réorganisation des fichiers de méta-données signature avec algorithme SHA-256 ajout des entity categories plus besoin de filtres d attributs automatiques 17/07/2015 2

Le guichet de la fédération https://federation.renater.fr/registry 17/07/2015 3

Le guichet de la fédération fonctionnement A destination des administrateurs des SP et IdP des contacts fédération des organismes Collecte des données techniques Enregistrement dans les fédérations Génération des méta-données SAML 17/07/2015 4

Guichet Ajouter votre logo Extension des méta-données SAML MDUI = Metadata Extensions for Login and Discovery User Interface inclusion dans les méta-données SAML de DisplayName, Description, Keywords, InformationURL, IPHints, DomainHint, GeolocationHint, Logo implémenté par SWITCH WAIF, Shibboleth IdP On peut inclure des logos dans les métadonnées SAML 17/07/2015 5

Guichet Utilisations d un logo 17/07/2015 6

Guichet Utilisations d un logo 17/07/2015 7

Guichet Utilisations d un logo 17/07/2015 8

Guichet Utilisation du logo Logo de votre IdP affiché par les services de découverte (WAYF) format favicon 16x16 déjà utilisé par RENATER téléchargement automatique de votre favicon utilisé pour https://discovery.renater.fr/renater Logo de votre SP affiché par les fournisseurs d identités format plus grand (300x200 par exemple) intégré à la bannière de login sauf articulation avec CAS 17/07/2015 9

Guichet Ajouter votre logo Si vous gérez un IdP logo initialisé avec le favicon issu de votre site web Si vous gérez un SP 17/07/2015 10

Guichet Implémentation du Single Logout Implémentation Single Logout dans Shibboleth Shibboleth SP >= 2.5.0 (août 2012) Propagation du logout à un IdP Shibboleth IdP >= 2.4.0 (avril 2013) implémentation Single Logout Limites de l implémentation dans IdP Shibboleth pas de propagation du logout aux autres SPs 17/07/2015 11

Guichet Collecte des URLs de Single Logout Pré-requis du Single Logout publication des URLs SLO de l IdP dans métadonnées SAML pas disponible avec version actuelle du guichet Nouvelle fonctionnalité du guichet collecte des URLs de SLO URLs de SLO initialisées automatiquement en chargeant les méta-données de votre IdP en fonction de la version de votre IdP Shibboleth 17/07/2015 12

Guichet Collecte des URLs de Single Logout 17/07/2015 13

Guichet Validation certificats X.509 Campagne de notification d octobre 2014 adressé aux contacts admin des SP/IdP Nature des vérifications date d expiration taille de clé doit être > 1024 bits autorité de certification pas un certificat TCS privilégier un certificat auto-signé 17/07/2015 14

Guichet Validation certificats X.509 Nouvelle fonctionnalité du guichet validation du certificat (taille de clé, expiration, AC émettrice) lors de l enregistrement, mise à jour d un SP/IdP 17/07/2015 15

Méta-données SAML Méta-données SAML des fédérations Test, Education-Recherche, edugain, fed hébergées Publiées et signées par RENATER Valides 6 jours Sources de données le guichet de la fédération Publication régulière Synchronisation des SP/IdP toutes les heures 17/07/2015 16

Méta-données SAML Renforcement processus publication Quelques incidents 21/04/2015 : méta-données incomplètes 27/05/2015 : inaccessibilité des méta-données 17/11/2014 : accroissement méta-données edugain Evolution du processus de publication séparer les fonctions guichet/génération/publication anticiper les problèmes de chargement par Shibboleth contrôler accroissement taille méta-données gérer une historisation 17/07/2015 17

Méta-données SAML Fréquence de publication T0 toutes les 15 minutes T1 (juillet 2015) fédérations de production : une fois par jour fédération de test : toutes les 30 minutes Pourquoi? réorganisation du processus de publication optimisation du trafic réseau Impact sur vos entités SAML délai de prise en compte des mises à jour attention ne pas modifier la fréquence de rafraichissement des métadonnées 17/07/2015 18

Méta-données SAML Réorganisation des fichiers Précédemment un fichier de méta-données par fédération incluant données sur SPs et IdPs Limites toutes les informations ne sont pas utiles un SP n a besoin que des données sur les IdPs un IdP n a besoin que des données sur les SPs un DS a besoin des données sur IdPs+SPs Croissance des méta-données fédération Education-Recherche : 5,3Mo edugain : 15,2Mo potentiellement beaucoup plus! Perspectives Metadata Query Protocol https://datatracker.ietf.org/doc/draft-young-md-query/ 17/07/2015 19

Méta-données SAML Réorganisation des fichiers Fédération Education-Recherche idps-renater-metadata.xml sps-renater-metadata.xml renater-metadata.xml edugain = idps-renater + sps-renater + sps-edugain idps-edugain-metadata.xml sps-edugain-metadata.xml documentation https://services.renater.fr/federation/technique/metadata 17/07/2015 20

Méta-données SAML Signature avec SHA256 Méta-données de fédération signées par RENATER Actuellement algorithme de hachage : SHA1 certificat pour vérifier la signature : SHA1 Recommandations ANSSI algorithme recommandé SHA256 Evolution nouveaux fichiers de méta-données nouveau certificat X.509 A faire pour chaque SP/IdP modifier l URL des fichiers de méta-données télécharger le nouveau certificat 17/07/2015 21

Méta-données SAML Les Entity Categories Objectif : classification des entités SAML dans les métadonnées internet draft http://macedir.org/entity-category/ 17/07/2015 22

Méta-données SAML Les Entity Categories Guichet fédération recueille des informations sur les SP attributs utilisateurs attendus type de service public concerné conformité au Data Protection Code of Conduct Utilisation actuelle de ces informations publication de filtres d attributs pour IdP Shibboleth Nouvelle utilisation intégration dans les méta-données SAML 17/07/2015 23

Méta-données SAML Les Entity Categories Configuration d un IdP Shibboleth alternatives aux filtres automatiques 17/07/2015 24

Méta-données SAML Entity categories disponibles Liste exhaustive https://services.renater.fr/federation/docs/fiches/ entitycategories Des exemples http://www.geant.net/uri/dataprotection-code-of-conduct/v1 https://refeds.org/category/research-and-scholarship/ https://federation.renater.fr/scope/national https://federation.renater.fr/category/elearning https://federation.renater.fr/category/wifi 17/07/2015 25

Calendrier Nouveau guichet de la fédération été 2015 Signature SHA256 méta-données été 2015 Nouveau processus de publication des métadonnées fin 2015 17/07/2015 26