sp c-final

Similar documents
PowerPoint プレゼンテーション

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

SAML

/02/ /09/ /05/ /02/ CA /11/09 OCSP SubjectAltName /12/02 SECOM Passport for Web SR

/07/ /10/12 I

Encryption Security

金融分野のTPPsとAPIのオープン化:セキュリティ上の留意点

PowerPoint プレゼンテーション

FIDO FIDO Authentication and Its Technology: Technical Specifications and Standardization Activities Hidehito GOMI Wataru OOGAMI FIDO Fast IDentity On

2 Web Security for the Enterprise

Oracle Identity Managementの概要およびアーキテクチャ

学認とOffice 365 の 認証連携

セキュリティ関連XML規格の紹介

2

"CAS を利用した Single Sign On 環境の構築"

All Rights Reserved, Copyright FUJITSU LIMITED All Rights Reserved, Copyright FUJITSU LIMITED

プログラムでのフロー選択 (Programmatically Selecting Flows) より複雑なルールを実現するには Script Spring Expression もしくは Java で記述した関数を実行します 下記の例は 以下の認証シーケンスを実現しています

CIA+

Google Apps Google Apps for Work Education Government Drive for Work Google Apps Unlimited

XMLを基盤とするビジネスプロトコルの動向

橡セキュリティポリシー雛形策定に関する調査報告書

自己紹介 氏縄武尊 (Ujinawa Takeru) Work 株式会社オージス総研テミストラクトソリューション部 3 年目 ID 管理 認証周りの開発 OpenID Connect, AWS Private 滋賀県彦根市出身 Copyright 2016 OGIS-

intra-mart Accel Platform — SAML認証セットアップガイド   初版  

1. PKI (EDB/PKI) (Single Sign On; SSO) (PKI) ( ) Private PKI, Free Software ITRC 20th Meeting (Oct. 5, 2006) T. The University of Tokush

が 実 現 される. 認 証 サーバが 認 証 状 態 をしばらくの 間 保 持 し,その 間 に 他 のサービスからの 認 証 要 求 が 来 た 際 に,ユ ーザに 対 する 再 認 証 (ID とパスワードの 再 入 力 )を 求 めな い 仕 組 みを 持 たせることにより,いわゆるシングル

2 WHITE PAPER: OAUTH ca.com/jp OAuth 3 OAuth 4 OAuth 6 OAuth OAuth 8 CA API Gateway OAuth 9 OAuth Toolkit 10 CA API Gateway 2-legged OAuth 3-leg

改善のための要件 : ソリューション Azure Active Directory (AD) Premium で複数のクラウドと社内の ID を統合 EMS は Azure AD Premium を包含 Office 365 などの SaaS アプリや社内アプリをシングルサインオンで利用可能 Off

第3 章 電子認証技術に関する国際動向

HD pManual

A B A E

Hybrid Identity ~ 認証システムデザインパターン


"CAS を利用した Single Sign On 環境の構築"

Windows Oracle -Web - Copyright Oracle Corporation Japan, All rights reserved.

<4D F736F F D20838A B F955C8E8682A982E796DA8E9F914F5F A815B FD B A5F E646F63>

Web ( ) [1] Web Shibboleth SSO Web SSO Web Web Shibboleth SAML IdP(Identity Provider) Web Web (SP:ServiceProvider) ( ) IdP Web Web MRA(Mail Retrieval

OSSTech OpenSSO社内勉強会資料

Phishing対策のためのMutualアクセス認証 〜 MutualTestFoxの公開について 〜

UDDIにおける国際化・セキュリティー

Juniper Networks Corporate PowerPoint Template

RICOH SP 6440/6430/6420/6410/6440M/6430M/6420M

Microsoft Word J.^...O.|Word.i10...j.doc


untitled

電子メールのセキュリティ

THINKPAD X1 LENOVO ENHANCED EXPERIENCE 2.0

intra-mart Accel Platform — SAML認証セットアップガイド   第2版  

DIAL SNAP GAGE, Series 201 Ref. No JAN 201 (DSG) KEY NO

NGGAUM_特別対談_再.indd

PingFederate SAML SSO での ISE 2.1 ゲスト ポータルを設定する

CA Federation ご紹介資料

<4D F736F F D F81798E518D6C8E9197BF33817A88C38D868B5A8F70834B D31292E646F63>

CSA SDP PD V1.0

untitled

橡ボーダーライン.PDF

2 key. 3

マイナンバーカードによる認証と署名

Transcription:

NIST SP 800-63C - Federation and Assertions - Nov Matake

Nov Matake OpenID Foundation Japan WG #idcon OAuth.jp YAuth.jp LLC

800-63-3

Federation Assurance Level (FAL) Federation Assurance Level Federation Assertion / Artifact Lv.1 Assertion Lv.2 Lv1 RP Assertion Lv.3 Lv.2 Holder-of-Key Assertion (Proof-of-Posession) Subscriber Assertion

Terms Approved Cryptography FIPS or NIST Recommendation / Assertion / Assertion IdP Authentication Event Subscriber Attribute e.g., OIDC ID Token / SAML Assertion Assertion Reference (Artifact) e.g., Authorization Code / SAML Artifact ref.) 800-63-3 Appendix A

Terms Attribute Value e.g., 1981.12.13 Attribute Reference (Attribute Claim) (?) e.g., 18, 12 Pairwise Pseudonymous Identifier (PPID) IdP-RP ref.) 800-63-3 Appendix A

800-63-3 FAL

800-63C FAL

Requirements for FAL 1-3 FAL Assertion Signing Encryption Lv.1 Bearer Required Not Required Lv.2 Bearer Required Required Lv.3 Holder-of-Key Required Required

(FAL )

Section Name Normative/Informative 1. Purpose Informative 2. Introduction Informative 3. Definitions and Abbreviations Informative 4. Federation Assurance Level (FAL) Normative 5. Federation Normative 6. Assertion Normative 7. Assertion Presentation Normative 8. Security Informative 9. Privacy Considerations Informative 10. Usability Considerations Informative 11. Examples Informative 12. References Informative

4. FAL FAL1-3 Key Management IdP RP RP IdP RP Runtime Decisions White List / Black List / Gray List / RP /

5. Federation Manual Registration Dynamic Registration Federation Authority Trust Framework Provider Authority Proxied Federation IdP RP Proxy (Broker)

Manual Reg. v.s. Dynamic Reg. Manual Registration White List White Listed RP Dynamic Registration White List

Federation Authority

Proxied Federation IdP RP IdP PPID Proxy IdP RP IdP RP

6. Assertion Common Metadata Subject, Issuer, Audience,,, etc. IAL AAL Assertion Bindings Bearer Holder-of-Key (Proof-of-Possession) Assertion Protection,, Audience Restriction, PPID etc.

Bearer v.s. Holder-of-Key

Bearer v.s. Holder-of-Key

Holder-of-Key [RFC 7800] Proof-of-Possession Key Semantics for JWTs https://tools.ietf.org/html/rfc7800 [draft] OpenID Connect Token Bound Authentication 1.0 http://openid.net/specs/openid-connect-token-boundauthentication-1_0.html SAML V2.0 Holder-of-Key Web Browser SSO Profile http://docs.oasis-open.org/security/saml/post2.0/sstcsaml-holder-of-key-browser-sso.html

7. Assertion Presentation Back-Channel Presentation Assertion Reference (Artifact) Back-Channel Artifact Assertion e.g.,) OpenID Connect Code Flow Front-Channel Presentation Assertion e.g.,) OpenID Connect Implicit Flow

Back-Channel Presentation

Back-Channel Presentation Assertion Reference RP RP Authentication Channel Authenticated Protected Channel (e.g., TLS)

Front-Channel Presentation

Front-Channel Presentation Assertion (= FAL2 ) OpenID Connect Implicit Flow Channel Authenticated Protected Channel (e.g., TLS)

Protecting Information Authenticated Protected Channel (e.g., TLS) IdP <-> RP IdP <-> End-User RP <-> End-User API Attribute UserInfo API Attribute Reference 18

OpenID Connect / SAML

OpenID Connect SAML Profile

63C