日時 | |
関係者(共同研究者) | |
Shibboleth IdPでStatic Attribute+LDAP属性の組合せ
Shiboleth IdPを構築するときに、属性情報を固定値+LDAPから取得した属性を加えるときの設定方法を示す。
たとえば、eduPersonAffiliation1)に常に'member'属性2)を送信し、かつ、LDAPにそれ以外の情報があった場合に、用いた場合の設定例を下記にします。
<resolver:AttributeDefinition id="eduPersonAffiliation" xsi:type="Simple" xmlns="urn:mace:shibboleth:2.0:resolver:ad"
sourceAttributeID="eduPersonAffiliation">
<resolver:Dependency ref="myLDAP" />
<resolver:Dependency ref="staticAttributes" />
<resolver:AttributeEncoder xsi:type="SAML1String" xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
name="urn:mace:dir:attribute-def:eduPersonAffiliation" />
<resolver:AttributeEncoder xsi:type="SAML2String" xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
name="urn:oid:1.3.6.1.4.1.5923.1.1.1.1" friendlyName="eduPersonAffiliation" />
</resolver:AttributeDefinition>
<resolver:DataConnector id="staticAttributes" xsi:type="Static" xmlns="urn:mace:shibboleth:2.0:resolver:dc">
<Attribute id="eduPersonAffiliation">
<Value>member</Value>
</Attribute>
</resolver:DataConnector>
たとえば、LDAPのeduPersonAffiliation(ePA)に、facultyが設定されている場合は、
職位(eduPersonAffiliation) faculty;member
スコープ付き職位(eduPersonScopedAffiliation)
faculty@yamagata-u.ac.jp;member@yamagata-u.ac.jp
と送信され
LDAPにePAが登録されていないユーザの場合、
職位(eduPersonAffiliation) member
スコープ付き職位(eduPersonScopedAffiliation) member@yamagata-u.ac.jp
と送信されるようになっています。