Haka SAML 2.0 -profiili 3.0
SAML 2.0 -profiililla varmistetaan SAML 2.0 -protokollaa käyttävien palveluiden yhteensopivuus määrittämällä käytettävät osat laajasta SAML 2.0 -standardista. Lisäksi määritetään joitakin implementointiin liittyviä yksityiskohtia yhteensopivuuden takaamiseksi.
Hakan uuden profiilin tavoitteena on yhteensopivuus sekä eduGAIN-palvelun käyttämän profiilin että Kantaran SAML V2.0 Deployment Profile for Federation Interoperability kanssa. Laajalla yhteensopivuudella helpotetaan järjestelmäkehittäjien, ohjelmistotoimittajien ja järjestelmiä hankkivien organisaatioiden tehtäviä.
Hakan uutta profiilia tulisi tulkita seuraavalla prioriteettijärjestyksellä:
- FunetEduPerson skeema määrittää attribuutteja
- SAML2int määrittää attribuutteja
Haka SAML 2.0 -profiili versio 3.0
Hakan SAML 2.0 Web SSO -profiili perustuu Kantaran SAML V2.0 Deployment Profile for Federation Interoperability profiiliin. Hakan profiilin lisäykset/muutokset Kantaran profiiliin on lueteltu alla.
Hakan profiilin suunnitellut lisäykset ja tarkennukset verrattuna Kantaran profiiliin
Hakan SAML-profiili täydentää Kantaran SAML V2.0 Deployment Profile for Federation Interoperability seuraavilla lisäyksillä:
Kantara SAML V2.0 Deployment Profile for Federation Interoperability profiilin täydennykset
- Muiden kuin profiilissa määriteltyjen algoritmien käyttö on IdP-ylläpidon harkinnan varassa [SDP-ALG01]
- Hakaan rekisteröidyjen uusien ja päivitettävien IdP- ja SP-palvelimien varmenteessa käytettyjen RSA-avaimen, mukaanlukien itseallekirjoitetut varmenteet, minimikoon on oltava jatkossa 4096 bittiä [SDP-MD06]
- Haka-palveluissa ei suositella käytettävän EC-avaimia yhteensopivuushaasteiden vuoksi. [SDP-MD07]
- SubjectID:tä tulee tukea, mutta vanhoja tunnisteita saa myös käyttää [SDP-SP13],[SDP-SP14],[SDP-SP15]
- IdP:den pitää tukea myös vanhoja palveluita, jotka hyväksyvät vain persistent tyyppisiä tunnisteita [SDP-IDP15], [SDP-IDP16], [SDP-IDP17]
- Mikäli SP ei tue useampaa allekirjoitusvarmennetta, voi tämä aiheuttaa SP:lle käyttökatkoja. [SDP-SP37] [SDP-SP38]
- Hakassa välitettävät attribuutit ovat kuvatut ja määritellyt FunetEduPerson-skeemassa.
- Rajatut attribuutit (scoped attributes). FunetEduPerson skeemassa on kaksi rajattua attribuuttia: eduPersonPrincipalName ja eduPersonScopedAffiliation. Kotiorganisaatiot saavat populoida rajatut attribuutit vain omistamillaan rajauksilla (esim. ePPN eskoesimerkki@csc.fi vain CSC:n IdP:n toimesta). Rajattua attribuuttia hyödyntävän tahon olisi suositeltavaa tarkistaa että rajaus on sallittu. Haka-operaattori julkaisee listan sallituista kotiorganisaatioiden rajauksista osana Haka-metadataa.
Voimaantulo
- 1.10.2025 Profiili astunut voimaan Hakassa