Om piloten
Piloten syftar till att underlätta för huvudmän att skapa portaler och andra lösningar som använder federationens metadata för att presentera tjänster och inloggningsalternativ.
Inom piloten publiceras två typer av metadata:
- SSO-länksmetadata, som innehåller information om tjänster och hur inloggning till dessa kan initieras
- IdP Discovery-metadata, som innehåller information om organisationers identitetsutfärdare (IdP)
Organisationer kan bidra med en eller båda typerna av metadata beroende på vilken roll de har i federationen.
Det är även möjligt att utan deltagande konsumera de metadata som piloten publicerar, till exempel för att bygga portaler eller integrationslösningar.
| Info | ||
|---|---|---|
| ||
Denna funktionalitet tillhandahålls inom ramen för en pilot. Lösningen kan komma att förändras och bör därför inte användas som beroende i produktionskritiska system. |
...
Bidra med metadata
Organisationer kan bidra till piloten genom att tillhandahålla metadata som används för att generera tjänstelänkar eller presentera inloggningsalternativ.
SSO-länksmetadata (tjänster)
Som tjänsteleverantör kan du bidra med metadata som beskriver hur användare kan starta en inloggning till din tjänst via federationen.
Denna information används för att generera SSO-länkar, vilket gör det möjligt för huvudmän att skapa portaler eller länksamlingar med korrekta inloggningslänkar till federerade tjänster.
Krav
För att delta i piloten som tjänsteleverantör krävs:
- medlemskap i Skolfederation
- att tjänstens SAML SP-metadata är publicerad i Skolfederations produktionsmetadata
Tillvägagångssätt
| Table of Contents |
|---|
Krav för deltagande
För att delta i piloten som tjänsteleverantör ställs följande krav:
- Medlemskap i Skolfederation,
- Uppladdat SAML SP-metadata i Skolfederations produktionsmiljö (för den eller de tjänster som SSO-länksmetadatat sedan avser),
- Uppladdat SSO-länksmetadata via formulär
För att delta i piloten som användarorganisation ställs följande krav:
- Medlemskap i Skolfederation,
- Uppladdat SAML IdP-metadata i Skolfederations produktionsmiljö
Det är självklart tillåtet att utan ovanstående krav konsumera det metadata som piloten skapar för att exempelvis bygga en portallösning baserat på denna pilot.
Ladda upp metadata
Om du som tjänsteleverantör vill ladda upp SSO-länksmetadata, gör enligt nedan:
- Skapa metadata enligt SSO Infrastructure Technical Profile.
- Validera enligt metadata mot tillhörande JSON-schemat för att säkerställa korrekt syntax och att kraven följsschema.
- Skicka in er metadata som JSON-fil till metadatafilen (JSON) till:
info@skolfederation.se...
Ange ämnesrad:
SSO-länksmetadata till pilot...
Federationsoperatören granskar därefter metadata och publicerar den i pilotens metadata.
Ändring eller borttagande
...
För att ändra eller ta bort metadata kontaktas federationsoperatören via:
...
info@skolfederation.se...
Konsumtion av metadata
SSO-länkarna som publiceras i metadatafilen kan konsumeras av portallösningar, länksamlingar, alla typer av applikationer som önskar skapa en dynamisk sida med korrekta länkar till tjänster.
Exempel: Inloggningsportal som använder metadata för att presentera val av tjänster och inloggningsalternativ
En tänkt portal skulle kunna fungera som en central startsida för inloggning till federerade tjänster. Den laddar in JSON-metadatan och presenterar den i ett användarvänligt gränssnitt.
Metadata-användning i praktiken:
1. Ladda metadata vid sidstart: Portalen hämtar JSON-filen och parsar den. Varje post i listan representerar en organisation med en eller flera SSO-tjänster.
2. Presentera organisationens information För varje organization_info:
| Fält | Användning |
|---|---|
display_name | Används som namn i listan eller rubriken för organisationens tjänster |
logotype | Visas som organisationslogotyp (t.ex. vänster i en rad) |
description | Tooltip eller kort brödtext i interfacet |
url | Länk till organisationens huvudsida |
3. Lista tillgängliga tjänster (sso_links) För varje tjänst:
| Fält | Användning |
|---|---|
display_name | Namnet som visas på knappen eller länken som avser den tjänst som användaren önskar nå |
logo | Tjänstens ikon eller logotyp |
description | Kort beskrivning av tjänsten som kan visas under namnet |
disabled | Om true, visa tjänsten som inaktiv/grå eller inte alls |
sso_type | Avgör hur inloggning hanteras: entity_id eller link_map |
Två sätt att hantera inloggning
sso_type = "entity_id"
entity_id skapar länkar dynamiskt baserat på att tjänsteleverantören använder IdP entityID som parameter för att bygga länkar. Den rekommenderade vägen för att undvika administration av proprietära länkar.
Exempel:
| Code Block | ||
|---|---|---|
| ||
{ "sp_init": "https://service.example.org/Shibboleth.sso/Login?", "idp_parameter": "entityID", "target_parameter": "Target", "target_value": "https://service.example.org/welcome" } |
Implementering i portalen:
Användaren väljer sin IdP (från lista eller sparad cookie).
Portalen bygger en URL:
sp_init + idp_parameter=...&target_parameter=target_valueAnvändaren klickar på länken och skickas dit för att logga in.
sso_type = "link_map"
link_map används för att knyta ett IdP entityID till en statisk login URL (URL:er som ej kan byggas dynamiskt baserat på IdP entityID eller andra anledningar)
Exempel:
| Code Block | ||
|---|---|---|
| ||
"link_mapping": { "https://idp1.example.org": "https://service.example.org/login?idp=idp1" } |
Implementering i portalen:
När användaren väljer en IdP, slår portalen upp
link_mapping[<valda IdP entityID>].Användaren klickar på länken och omdirigeras direkt till den fördefinierade URL:en.
Publicering av metadata
Publicering av metadata görs manuellt under kontorstid av federationsoperatören under piloten.
...
IdP Discovery (användarorganisationer)
Som användarorganisation kan du bidra genom att organisationens Identity Provider (IdP) inkluderas i pilotens IdP Discovery-metadata.
Denna metadata används av portaler och andra lösningar för att presentera vilka organisationer som kan logga in via federationen.
Krav
För att en IdP ska kunna inkluderas i pilotens IdP Discovery-metadata krävs att organisationen:
- är medlem i Skolfederation
- har publicerat sinIdP-metadata i Skolfederations produktionsmetadata
För att generera IdP Discovery-poster används information från organisationens SAML-metadata.
Metadata som MÅSTE finnas
Följande information måste kunna extraheras från metadata för att en post ska kunna skapas:
| Discovery-fält | SAML metadata |
|---|---|
entity_id | entityID |
description | mdui:Description |
display_name | mdui:DisplayName eller OrganizationDisplayName |
logotype | mdui:Logo |
name | OrganizationName |
url | mdui:InformationURL eller OrganizationURL |
Samtliga URL:er och logotyper måste använda HTTPS.
Om något av dessa värden saknas eller är tomt kan IdP:n utelämnas från discovery-feeden.
Metadata som BÖR finnas
För bästa presentation i discovery-tjänster bör följande MDUI-element finnas i metadata:
mdui:DisplayNamemdui:Descriptionmdui:Logomdui:InformationURL
Om mdui:DisplayName saknas används OrganizationDisplayName som fallback.
Om mdui:InformationURL saknas används OrganizationURL som fallback.
MDUI-element prioriteras eftersom de är avsedda för användargränssnitt och presentation i tjänster.
Filtrering av metadata
IdP-poster genereras automatiskt från federationsmetadata.
Poster filtreras bort om:
- obligatoriska fält saknas
- fält är tomma
- URL:er eller logotyper inte använder HTTPS
Tillvägagångssätt
- Säkerställ att organisationens IdP-metadata finns publicerad i Skolfederations produktionsmetadata.
- Kontakta federationsoperatören på info@skolfederation.se och meddela att organisationen vill inkluderas i pilotens IdP Discovery-metadata.
- Federationsoperatören gör därefter en manuell uppdatering av discovery-feeden.
...
Konsumera metadata
Metadata som publiceras inom piloten kan användas av olika typer av lösningar, till exempel:
- portaler eller länksamlingar
- lärplattformar
- integrationslösningar
- andra applikationer som vill presentera federerade tjänster eller inloggningsalternativ
Genom att använda de publicerade JSON-feederna kan dessa lösningar automatiskt generera korrekta länkar och presentera relevanta inloggningsalternativ för användaren.
Publicerade metadata
SSO-länksmetadata
Metadata med information om tjänster och SSO-länkar publiceras här:
https://fed.skolfederation.se/pilot/sso-metadata-0_1.json
IdP Discovery-metadata
Metadata med information om organisationers identitetsutfärdare publiceras härMetadata publiceras på nedan URL:
https://fed.skolfederation.se/pilot/ssoidp-discovery-metadata-0_1.json
Denna feed kan användas av portaler eller andra tjänster för att presentera organisationer som kan logga in via federationen.