Soll ein Dienst an das HHU-weite Single Sign-On angeschlossen werden (Shibboleth Identity Provider), stellen sich oft dieselben Fragen:
- "Wer ist für die Vergabe einer URL, bzw. für den DNS-Eintrag zuständig?" - dns@hhu.de
- "Wie bekomme ich einen ACME-Account zur automatischen Erzeugung von SSL-Zertifikaten?" - https://wiki.hhu.de/x/0oVQGg
- "Wo liegen die Metadaten des Identity Providers"
- OIDC-Metadaten:
https://idp.uni-duesseldorf.de/.well-known/openid-configuration
https://idp.test.hhu.de/.well-known/openid-configuration - OIDC-/OAUTH2-Keyset:
https://idp.uni-duesseldorf.de/idp/profile/oidc/keyset
https://idp.test.hhu.de/idp/profile/oidc/keyset - SAML-Metadaten:
https://idp.uni-duesseldorf.de/idp/shibboleth
https://idp.test.hhu.de/idp/shibboleth- Man kann Serverzertifikate verwenden (https://wiki.hhu.de/x/XQdbMQ; Achtung: nicht per ACME automatisch verlängern!).
- Alternativ kann man auch bis zu 39 Monate gültige selbstsignierte Zertifikate (min. 3072 bit) verwenden, um den Aufwand zu reduzieren (Dokumentation hier: https://doku.tid.dfn.de/de:certificates#selbst-signierte_zertifikate).
- Die Metadaten des Dienstes werden über die Metadatenverwaltung des DFN verwaltet (https://doku.tid.dfn.de/de:metadata_admin_tool).
- Wie nehme ich an Föderation teil (z.B. damit auch Angehörige anderer Institutionen meinen Dienst nutzen können): https://doku.tid.dfn.de/de:requirements
- Bei Fragen: idm@hhu.de
- OIDC-Metadaten:
- "Wer setzt Firewall-Freigaben?" - hhu-firewall@hhu.de
- "Wo bekomme ich Zugangsdaten für einen Testnutzer" - idm@hhu.de
- "Mein Dienst unterstützt SAML und OIDC - was soll ich nutzen?"
- OIDC ist leichtgewichtiger. Wird nur die Authentifikation (und die Freigabe von standardisierten Attributen) benötigt, bietet sich OIDC an. Es muss initial ein Secret auf sicherem Weg ausgetauscht werden.
- SAML kann detaillierter konfiguriert werden. Normalerweise ist ein Austausch der Zertifikate spätestens alle 3 Jahre notwendig; positiv ist, dass dadurch kein sicherer Austausch eines Secrets notwendig ist.
- Es werden die Metadaten des Dienstes benötigt; diese werden idealerweise mit der Anfrage an ca@hhu.de geschickt
- SAML:
- Die SAML-Metadaten sind umfangreich, daher sind diese für gewöhnlich von der Software des Dienstes exportierbar.
- OIDC:
- Beispiel für typische Metadaten. Das Passwort muss aus mindestens 30 alphanumerischen Zeichen bestehen und auf sicherem Weg ausgetauscht werden; dafür finden wir eine Lösung.
- SAML:
OIDC Metadaten in YAML-Struktur
- client_uri: https://example-sp.hhu.de/
client_id: example_sp
client_secret: xyz
token_endpoint_auth_method: client_secret_post
response_types:
- code
redirect_uris:
- https://example-sp.hhu.de/server/api/authn/oidc
initiate_login_uri: https://example-sp.hhu.de/
scope: openid profile email