Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Om piloten

Piloten syftar till att underlätta för huvudmän att skapa portaler och andra lösningar som använder federationens metadata för att presentera tjänster och inloggningsalternativ.

Inom piloten publiceras två typer av metadata:

  • SSO-länksmetadata, som innehåller information om tjänster och hur inloggning till dessa kan initieras
  • IdP Discovery-metadata, som innehåller information om organisationers identitetsutfärdare (IdP)

Organisationer kan bidra med en eller båda typerna av metadata beroende på vilken roll de har i federationen.

Det är även möjligt att utan deltagande konsumera de metadata som piloten publicerar, till exempel för att bygga portaler eller integrationslösningar.


Info
titleAtt tänka på

Denna funktionalitet tillhandahålls inom ramen för en pilot.

Lösningen kan komma att förändras och bör därför inte användas som beroende i produktionskritiska system.

...

Bidra med metadata

Organisationer kan bidra till piloten genom att tillhandahålla metadata som används för att generera tjänstelänkar eller presentera inloggningsalternativ.

SSO-länksmetadata (tjänster)

Som tjänsteleverantör kan du bidra med metadata som beskriver hur användare kan starta en inloggning till din tjänst via federationen.

Denna information används för att generera SSO-länkar, vilket gör det möjligt för huvudmän att skapa portaler eller länksamlingar med korrekta inloggningslänkar till federerade tjänster.

Krav

För att delta i piloten som tjänsteleverantör krävs:

  • medlemskap i Skolfederation
  • att tjänstens SAML SP-metadata är publicerad i Skolfederations produktionsmetadata

Tillvägagångssätt

Table of Contents

Krav för deltagande

För att delta i piloten som tjänsteleverantör ställs följande krav:

  • Medlemskap i Skolfederation,
  • Uppladdat SAML SP-metadata i Skolfederations produktionsmiljö (för den eller de tjänster som SSO-länksmetadatat sedan avser),
  • Uppladdat SSO-länksmetadata via formulär

För att delta i piloten som användarorganisation ställs följande krav:

  • Medlemskap i Skolfederation,
  • Uppladdat SAML IdP-metadata i Skolfederations produktionsmiljö

Det är självklart tillåtet att utan ovanstående krav konsumera det metadata som piloten skapar för att exempelvis bygga en portallösning baserat på denna pilot.

Ladda upp metadata

Om du som tjänsteleverantör vill ladda upp SSO-länksmetadata, gör enligt nedan:

  1. Skapa metadata enligt SSO Infrastructure Technical Profile.
  2. Validera enligt metadata mot tillhörande JSON-schemat för att säkerställa korrekt syntax och att kraven följsschema.
  3. Skicka in er metadata som JSON-fil till metadatafilen (JSON) till:
info@skolfederation.se

...


Ange ämnesrad:

SSO-länksmetadata till pilot

...


Federationsoperatören granskar därefter metadata och publicerar den i pilotens metadata.

Ändring eller borttagande

...

För att ändra eller ta bort metadata kontaktas federationsoperatören via:

...

info@skolfederation.se

...

Konsumtion av metadata

SSO-länkarna som publiceras i metadatafilen kan konsumeras av portallösningar, länksamlingar, alla typer av applikationer som önskar skapa en dynamisk sida med korrekta länkar till tjänster.

Exempel: Inloggningsportal som använder metadata för att presentera val av tjänster och inloggningsalternativ

En tänkt portal skulle kunna fungera som en central startsida för inloggning till federerade tjänster. Den laddar in JSON-metadatan och presenterar den i ett användarvänligt gränssnitt.

Metadata-användning i praktiken:

1. Ladda metadata vid sidstart: Portalen hämtar JSON-filen och parsar den. Varje post i listan representerar en organisation med en eller flera SSO-tjänster.

2. Presentera organisationens information För varje organization_info:

FältAnvändning
display_nameAnvänds som namn i listan eller rubriken för organisationens tjänster
logotypeVisas som organisationslogotyp (t.ex. vänster i en rad)
descriptionTooltip eller kort brödtext i interfacet
urlLänk till organisationens huvudsida

3. Lista tillgängliga tjänster (sso_links) För varje tjänst:

FältAnvändning
display_nameNamnet som visas på knappen eller länken som avser den tjänst som användaren önskar nå
logoTjänstens ikon eller logotyp
descriptionKort beskrivning av tjänsten som kan visas under namnet
disabledOm true, visa tjänsten som inaktiv/grå eller inte alls
sso_typeAvgör hur inloggning hanteras: entity_id eller link_map

Två sätt att hantera inloggning

sso_type = "entity_id"

entity_id skapar länkar dynamiskt baserat på att tjänsteleverantören använder IdP entityID som parameter för att bygga länkar. Den rekommenderade vägen för att undvika administration av proprietära länkar.

Exempel:

Code Block
languagejs
{ "sp_init": "https://service.example.org/Shibboleth.sso/Login?", "idp_parameter": "entityID", "target_parameter": "Target", "target_value": "https://service.example.org/welcome" }

Implementering i portalen:

  1. Användaren väljer sin IdP (från lista eller sparad cookie).

  2. Portalen bygger en URL:
    sp_init + idp_parameter=...&target_parameter=target_value

  3. Användaren klickar på länken och skickas dit för att logga in.

Exempelvis:
https://service.example.org/Shibboleth.sso/Login?idp=https://idp.example.org&Target=https://service.example.org/welcome

link_map används för att knyta ett IdP entityID till en statisk login URL (URL:er som ej kan byggas dynamiskt baserat på IdP entityID eller andra anledningar)

Exempel:

Code Block
languagejs
"link_mapping": { "https://idp1.example.org": "https://service.example.org/login?idp=idp1" }

Implementering i portalen:

  1. När användaren väljer en IdP, slår portalen upp link_mapping[<valda IdP entityID>].

  2. Användaren klickar på länken och omdirigeras direkt till den fördefinierade URL:en.

Publicering av metadata

Publicering av metadata görs manuellt under kontorstid av federationsoperatören under piloten.


...

IdP Discovery (användarorganisationer)

Som användarorganisation kan du bidra genom att organisationens Identity Provider (IdP) inkluderas i pilotens IdP Discovery-metadata.

Denna metadata används av portaler och andra lösningar för att presentera vilka organisationer som kan logga in via federationen.

Krav

För att en IdP ska kunna inkluderas i pilotens IdP Discovery-metadata krävs att organisationen:

  • är medlem i Skolfederation
  • har publicerat sinIdP-metadata i Skolfederations produktionsmetadata

För att generera IdP Discovery-poster används information från organisationens SAML-metadata.

Metadata som MÅSTE finnas

Följande information måste kunna extraheras från metadata för att en post ska kunna skapas:

Discovery-fältSAML metadata
entity_identityID
descriptionmdui:Description
display_namemdui:DisplayName eller OrganizationDisplayName
logotypemdui:Logo
nameOrganizationName
urlmdui:InformationURL eller OrganizationURL

Samtliga URL:er och logotyper måste använda HTTPS.

Om något av dessa värden saknas eller är tomt kan IdP:n utelämnas från discovery-feeden.

Metadata som BÖR finnas

För bästa presentation i discovery-tjänster bör följande MDUI-element finnas i metadata:

  • mdui:DisplayName
  • mdui:Description
  • mdui:Logo
  • mdui:InformationURL

Om mdui:DisplayName saknas används OrganizationDisplayName som fallback.

Om mdui:InformationURL saknas används OrganizationURL som fallback.

MDUI-element prioriteras eftersom de är avsedda för användargränssnitt och presentation i tjänster.

Filtrering av metadata

IdP-poster genereras automatiskt från federationsmetadata.

Poster filtreras bort om:

  • obligatoriska fält saknas
  • fält är tomma
  • URL:er eller logotyper inte använder HTTPS

Tillvägagångssätt

  1. Säkerställ att organisationens IdP-metadata finns publicerad i Skolfederations produktionsmetadata.
  2. Kontakta federationsoperatören på info@skolfederation.se och meddela att organisationen vill inkluderas i pilotens IdP Discovery-metadata.
  3. Federationsoperatören gör därefter en manuell uppdatering av discovery-feeden.

...

Konsumera metadata

Metadata som publiceras inom piloten kan användas av olika typer av lösningar, till exempel:

  • portaler eller länksamlingar
  • lärplattformar
  • integrationslösningar
  • andra applikationer som vill presentera federerade tjänster eller inloggningsalternativ

Genom att använda de publicerade JSON-feederna kan dessa lösningar automatiskt generera korrekta länkar och presentera relevanta inloggningsalternativ för användaren.

Publicerade metadata

SSO-länksmetadata

Metadata med information om tjänster och SSO-länkar publiceras här:

https://fed.skolfederation.se/pilot/sso-metadata-0_1.json

IdP Discovery-metadata

Metadata med information om organisationers identitetsutfärdare publiceras härMetadata publiceras på nedan URL:

https://fed.skolfederation.se/pilot/ssoidp-discovery-metadata-0_1.json 

Denna feed kan användas av portaler eller andra tjänster för att presentera organisationer som kan logga in via federationen.