Comprendre F5 BIG-IP

F5 APM : SAML : SP, IdP et logout

Suivre une fédération par le navigateur et distinguer confiance, assertion et session locale.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 1.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : SAML : SP, IdP et logout : mécanisme
F5 APM : SAML : SP, IdP et logout : mécanisme Suivre une fédération par le navigateur et distinguer confiance, assertion et session locale. Après renouvellement du certificat IdP, le login échoue sur le SP. Comparez les métadonnées et le certificat de vérification avant de modifier les groupes. La confiance de l’assertion et l’autorisation de la ressource sont deux étapes distinctes. ressource demande identité validation 01 Navigateur parcours fédéré 02 SP demande une identité 03 IdP authentifie 04 Assertion signée et ciblée 05 Session SP accès local
Suivre une fédération par le navigateur et distinguer confiance, assertion et session locale. Après renouvellement du certificat IdP, le login échoue sur le SP. Comparez les métadonnées et le certificat de vérification avant de modifier les groupes. La confiance de l’assertion et l’autorisation de la ressource sont deux étapes distinctes.

Identifier les rôles

Le Service Provider demande une identité pour donner accès à son service. L’Identity Provider authentifie et produit une assertion. APM peut remplir l’un ou l’autre rôle dans les scénarios documentés. Les connectors et services locaux décrivent ces relations.

Entity ID, endpoints, certificats, attributs et horodatages doivent être cohérents. Une signature valide ne dispense pas de vérifier audience et destination attendues ; l’assertion doit appartenir à la relation de confiance prévue.

Sources : F5 TechDocs, SAML configuration ; F5 TechDocs, Access profiles and sessions.

Session et déconnexion

SP-initiated et IdP-initiated commencent le parcours à des endroits différents. Le navigateur transporte les échanges selon les bindings retenus, puis le SP établit sa session locale. Le NameID et les attributs doivent permettre l’autorisation attendue.

Fermer une session locale ne ferme pas automatiquement toutes les sessions de la fédération. Si SLO est utilisé, vérifiez sa prise en charge et ses endpoints des deux côtés. Testez renouvellement de certificat, expiration et connexion depuis chacun des points d’entrée prévus.

Sources : F5 TechDocs, SAML configuration ; F5 TechDocs, Access profiles and sessions.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : SAML : SP, IdP et logout : points de contrôle
ÉlémentÀ comprendreÀ vérifier
IdPProduit l’identitéCertificat et attributs
SPConsomme l’assertionAudience et endpoint
LogoutFin des sessionsLocal ou SLO documenté

Sources : F5 TechDocs, SAML configuration ; F5 TechDocs, Access profiles and sessions.

Une situation à expliquer

Après renouvellement du certificat IdP, le login échoue sur le SP. Comparez les métadonnées et le certificat de vérification avant de modifier les groupes. La confiance de l’assertion et l’autorisation de la ressource sont deux étapes distinctes.

Sources : F5 TechDocs, SAML configuration ; F5 TechDocs, Access profiles and sessions.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, SAML configuration ; F5 TechDocs, Access profiles and sessions.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.