Gestionar proveedores de SAML y OIDC de forma programática
En este documento se explica cómo usar el SDK de administrador de Identity Platform para gestionar de forma programática las configuraciones de proveedores de lenguaje de marcado para confirmaciones de seguridad (SAML) 2.0 y OpenID Connect (OIDC).
Con el SDK de administrador, puedes configurar proveedores, llevar a cabo operaciones CRUD básicas y rotar certificados de forma automática, entre otras tareas. Esto resulta útil cuando tienes un gran número de proveedores que sería engorroso gestionar manualmente con la consola de Google Cloud .
Antes de empezar
Trabajar con proveedores de SAML
Crear una configuración de proveedor de SAML
Deberá proporcionar los siguientes parámetros al crear una configuración de proveedor de SAML. Puede que tengas que consultar la documentación de tu proveedor de identidades para obtener información sobre cómo obtener algunos de los valores.
- Nombre visible
- Nombre visible de la configuración fácil de usar. Este nombre también es la etiqueta del proveedor en la Google Cloud consola.
- Habilitado
- Indica si la configuración del proveedor actual está habilitada o inhabilitada. Los usuarios no pueden iniciar sesión con proveedores inhabilitados.
- ID de proveedor
-
Identificador único del proveedor, que empieza por
saml.. - ID de entidad del proveedor de identidades
- ID de entidad del proveedor.
- URL de inicio de sesión único
- La URL de inicio de sesión único (SSO) basado en SAML del proveedor. La URL debe ser válida.
- Certificados X.509
-
Una lista de certificados X.509 de proveedores de SAML, incluidas las cadenas
-----BEGIN CERTIFICATE-----y-----END CERTIFICATE----. Se usan para firmar tokens en el proveedor de identidades.Cuando Identity Platform recibe una respuesta SAML, verifica su firma mediante un certificado registrado. Si no se puede verificar, la respuesta se rechazará. Tendrás que actualizar estos certificados a medida que se roten las claves. Te recomendamos que subas varios certificados para evitar interrupciones durante las rotaciones.
- ID de entidad de la parte que transfiere
- El ID de entidad de la parte de confianza (RP/SP) de SAML. Normalmente, se trata de la URL de la aplicación. En el proveedor de identidades SAML, se denomina "audiencia".
- URL de retrollamada
-
La URL a la que se debe volver cuando se complete la autenticación. Los proveedores de SAML suelen referirse a esta URL como URL del servicio de consumidor de aserciones (ACS). Deberás registrar esta URL con el proveedor de SAML. Debería ser similar a
https://PROJECT-ID.firebaseapp.com/__/auth/handler, como las URLs que se muestran en la consola Google Cloud . Para obtener más información, consulta el artículo Inicio de sesión de usuarios con SAML.Si usas la URL de retrollamada predeterminada, se reducirá la complejidad de validar las respuestas SAML. Sin embargo, también puedes mostrar un dominio personalizado. En este caso, asegúrate de que la URL de retrollamada de Identity Platform de tu proyecto esté configurada correctamente con tu proveedor de identidades SAML. Normalmente, tiene un aspecto similar a este:
https://AUTH-DOMAIN/__/auth/handler.
En el siguiente ejemplo se muestra cómo crear una configuración de proveedor de SAML:
Node.js
const newConfig = {
displayName: 'SAML provider name',
enabled: true,
providerId: 'saml.myProvider',
idpEntityId: 'IDP_ENTITY_ID',
ssoURL: 'https://example.com/saml/sso/1234/'
x509Certificates: [