This is an old revision of the document!
Starting point: https://spaces.internet2.edu/display/SHIB2/Metadata
Discussion I had on the list: https://mail.internet2.edu/wws/arc/shibboleth-users/2009-11/msg00399.html
Documentation de la fédération Renater (FR) https://federation.renater.fr/technique/metadata?s[]=metadata
Notre institut adhère à la fédération national Renater, afin de partager avec la communauté de l'enseignement supérieur et la recherche en France. Pour des usages plus privés (intranets) au sein de L'Institut Telecom nous avons definis en parallele de la fédération Renater une fédération Institut Telecom. Cette page décrit les aspects techniques de la constitution de cette fédération aux travers notament de la définition de metadata .
Metadata = méta-données “in french !”
cf intro: “Les méta-données sont un fichier XML signé électroniquement listant tous les fournisseurs d'identités et les ressources de la fédération. Il est utilisé par tous les logiciels de fédération des fournisseurs d'identités et les ressources de la fédération pour se faire mutuellement confiance. ”
Pour échanger des données et se faire confiance, les briques techniques (IdP & SP) d'une fédération doivent partager un fichier (XML) décrivant chacune de ses briques. Depuis les versions 2.x de shibboleth, il est facile d'accéder aux metadata des briques IdP & SP.
$ls -l /opt/shibboleth-idp/metadata/idp-metadata.xml -rw-r--r-- 1 tomcat root 5866 oct 20 2008 /opt/shibboleth-idp/metadata/idp-metadata.xml
Afin de constituer un fichier “central” ( a partager entre toutes les acteurs), il suffit de concaténer toutes ces metadata individuels en suivant un certaines terminologie et syntaxe XML .
Le tout agrémente de commentaires appropriés.
<?xml version="1.0" encoding="UTF-8" standalone="no" ?> <!-- FedeIT Jehan V0.5.7 25/11/2009 IDP: Evry,Lille,Paris 1.3 SP:www-public,intranet3 PKIIT2 --> <EntitiesDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" Name="https://federation.institut-telecom.fr/" xmlns:ds="http://www.w3.org/2000/09/xmldsig#" xmlns:shibmd="urn:mace:shibboleth:metadata:1.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" >
<!-- AC PKIIT2, 3 levels hierarchie , root = level1 here --> <Extensions> <shibmd:KeyAuthority VerifyDepth="5" xmlns:shibmd="urn:mace:shibboleth:met adata:1.0"> <!-- AC IT_ROOT_CA2 --> <ds:KeyInfo xmlns:ds="http://www.w3.org/2000/09/xmldsig#"> <ds:X509Data> <ds:X509Certificate> MIIH4TCCBcmgAwIBAgIJAIQtSXlZWjxSMA0GCSqGSIb3DQEBBQUAMGcxPTA7BgNV ... bgCBc+s= </ds:X509Certificate> </ds:X509Data> </ds:KeyInfo> <!-- AC TI_CA2 level2 sub-CA--> <ds:KeyInfo xmlns:ds="http://www.w3.org/2000/09/xmldsig#"> <ds:X509Data> <ds:X509Certificate> MIIHkzCCBXugAwIBAgIBAjANBgkqhkiG9w0BAQUFADBnMT0wOwYDVQQDEzRJbnN0 ... zmLouQa8jrPeNp8JDTPgTp2GvXyH6Rw= </ds:X509Certificate> </ds:X509Data> </ds:KeyInfo> <!-- AC TMSP_CA2 level3 sub-sub-CA --> <ds:KeyInfo xmlns:ds="http://www.w3.org/2000/09/xmldsig#"> <ds:X509Data> <ds:X509Certificate> MIIHrDCCBZSgAwIBAgIBATANBgkqhkiG9w0BAQUFADCBgzE+MDwGA1UEAxM1SW5z ... dIN5iWlZyevQ1wnf1V1gLoGwYfKZnBgHx++2gbzSCXcOSmGefB+Xy2+TM6VrrFRg </ds:X509Certificate> </ds:X509Data> </ds:KeyInfo> </shibmd:KeyAuthority> </Extensions>