Jämförda versioner

Nyckel

  • Dessa rader lades till.
  • Denna rad togs bort.
  • Formateringen ändrades.

...


Under våren går certifikaten som används för signering av metadata och meddelanden i Ineras IdP ut. Certifikaten och nycklarna byts därför ut.

De nya certifikaten kommer som tidigare att vara utfärdade av följande SITHS-certifikatNotera att det också är ett annat utfärande certifikat från SITHS än tidigare:

Tidsplan för certifikatsbyten

DatumMiljöAktivitet

 

??

TEST/QAPublicering av nytt metadata för anslutna SP:s (se nedan)
 ??

 Klockan 11:00

TEST/QAByte av IdP:ns certifikat och nyckel för signering av biljetter. 

 

??

PRODUKTIONPublicering av nytt metadata för anslutna SP:s (se nedan)
 ??

Klockan 11:00

PRODUKTION

Byte av IdP:ns certifikat och nyckel för signering av biljetter.



Ankare
spinfo
spinfo

IdP SAML Metadata

...

Veckodag, datum, tidpunkt??Veckodag, datum, tidpunkt??
MiljöPublicering av nytt metadata
med dubbla certifikat (steg 2)
Certifikatsbyte - metadata publiceras åter med endast ett certifikat (steg 5)

TEST/QA
https://idp.ineratest.org/

https://idp.ineraqa.org/

Veckodag, datum, tidpunkt??

 

Klockan 11:00

PRODUKTION
https://idp.inera.se

Veckodag, datum, tidpunkt??

 

Klockan 11:00

Utförande på er SP

  1. Innan datum för Publicering av nytt metadata med dubbla certifikat: Säkerställ  Säkerställ att er SP är förberedd för metadata med dubbla certifikat/KeyDescriptors innan ni går till punkt 2.
    - Observera att om detta stöd inte finns eller införs måste SP:n byta metadata i samma stund som IdP:n byter certifikatet.
    - En SP utan detta stöd kan dock fortsätta att använda sitt gamla IdP-metadata tills dess att IdP:n byter certifikatet.


  2.  Mellan datum för Publicering av nytt metadata med dubbla certifikat och Certifikatsbyte: Ladda ner IdP:ns nya metadata och installera detta i er SP för att klara av både det gamla och nya certifikatet och få en sömlös övergång. 
    - Nedladdningslänkar för aktuell IdP hittas i listan över Adresser för nerladdning av metadata nedan.


  3.  Efter datum för Certifikatsbyte: Ladda ner IdP:ns nya metadata och installera detta i er SP för att endast ha det nya certifikatet i IdP:ns metadata (uppstädning).

...


Observera

Vissa .NET-bibliotek validerar inte metadata ovan p.g.a. en skillnad i kanonisering av xml när det kommer till namespace-deklarationen xmlns:xml. IdP använder OpenSAML som i sin tur använder Apache Santuario vars kanonisering skiljer sig från den som utförs av .NET System.Security.Cryptography.Xml.SignedXml.CheckSignature()

Om er tjänst inte validerar IdP-metadata från länkarna ovan så finns modifierat metadata tillgängligt för nerladdning nedan. Den enda skillnaden är att namespace-deklarationerna xmlns:xml="http://www.w3.org/XML/1998/namespace" är borttagna manuellt där de förekommer inuti <md:Organization> -elementet.

OIDC RP-information

I OIDC-världen finns ingen utväxling av metadata som för SAML utan här sker ofta uppdatering av IdP:ns nycklar, som används för signering, automatiskt i bakgrunden. Även här kommer dubbla nycklar att publiceras enligt tidsplanen ovan så att RP:n kan få en sömlös övergång till den nya nyckeln.

...