<div dir="ltr"><div class="gmail_default" style="font-family:"courier new",monospace">Greetings,</div><div class="gmail_default" style="font-family:"courier new",monospace"><br></div><div class="gmail_default" style="font-family:"courier new",monospace">We are trying to get BannerXE to work with SAML. It appears that they don't have a concept of using a url like name for the entityID. Because the entityID mush match part of the URL for the postback URL</div><div class="gmail_default" style="font-family:"courier new",monospace"><br></div><div class="gmail_default" style="font-family:"courier new",monospace">for example they use the following example:</div><div class="gmail_default"><div class="gmail_default" style="font-family:"courier new",monospace"><EntityDescriptor</div><div class="gmail_default" style="font-family:"courier new",monospace"> ID="<font color="#ff0000"><ALIAS></font>"</div><div class="gmail_default" style="font-family:"courier new",monospace"> entityID="<font color="#ff0000"><ALIAS></font>"</div><div class="gmail_default" style="font-family:"courier new",monospace"> xmlns="urn:oasis:names:tc:SAML:2.0:metadata"</div><div class="gmail_default" style="font-family:"courier new",monospace"> xmlns:alg="urn:oasis:names:tc:SAML:metadata:algsupport"></div><div style="font-family:"courier new",monospace">.</div><div style="font-family:"courier new",monospace">.</div><div style="font-family:"courier new",monospace">.</div><div><div><font face="courier new, monospace"> <AssertionConsumerService</font></div><div><font face="courier new, monospace"> isDefault="true"</font></div><div><font face="courier new, monospace"> index="0"</font></div><div><font face="courier new, monospace"> Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"</font></div><div><font face="courier new, monospace"> Location="<a href="https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/">https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/</a><font color="#ff0000"><ALIAS></font>"/></font></div><div><font face="courier new, monospace"> <AssertionConsumerService</font></div><div><font face="courier new, monospace"> index="1"</font></div><div><font face="courier new, monospace"> Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"</font></div><div><font face="courier new, monospace"> Location="<a href="https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/">https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/</a><font color="#ff0000"><ALIAS></font>"/></font></div></div><div><font face="courier new, monospace"><br></font></div><div><font face="courier new, monospace">If we follow the example this is what the metadata must look like if we try to scope the entityID</font></div><div><div class="gmail_default" style="font-family:"courier new",monospace"><EntityDescriptor</div><div class="gmail_default" style="font-family:"courier new",monospace"> ID="<font color="#ff0000"><a href="https://host.domain/sp/service/">https://host.domain/sp/service/</a></font>"</div><div class="gmail_default" style="font-family:"courier new",monospace"> entityID="<font color="#ff0000"><a href="https://host.domain/sp/service/">https://host.domain/sp/service/</a></font>"</div><div class="gmail_default" style="font-family:"courier new",monospace"> xmlns="urn:oasis:names:tc:SAML:2.0:metadata"</div><div class="gmail_default" style="font-family:"courier new",monospace"> xmlns:alg="urn:oasis:names:tc:SAML:metadata:algsupport"></div><div style="font-family:"courier new",monospace">.</div><div style="font-family:"courier new",monospace">.</div><div style="font-family:"courier new",monospace">.</div><div><div><font face="courier new, monospace"> <AssertionConsumerService</font></div><div><font face="courier new, monospace"> isDefault="true"</font></div><div><font face="courier new, monospace"> index="0"</font></div><div><font face="courier new, monospace"> Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"</font></div><div><font face="courier new, monospace"> Location="<a href="https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/">https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/</a></font><span style="font-family:"courier new",monospace"><font color="#ff0000"><a href="https://host.domain/sp/service/">https://host.domain/sp/service/</a></font></span><font face="courier new, monospace">"/></font></div><div><font face="courier new, monospace"> <AssertionConsumerService</font></div><div><font face="courier new, monospace"> index="1"</font></div><div><font face="courier new, monospace"> Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"</font></div><div><font face="courier new, monospace"> Location="<a href="https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/">https://bsg-dev-ban-1.ucsc.edu:8445/applicationNavigator/saml/SSO/alias/</a></font><span style="font-family:"courier new",monospace"><font color="#ff0000"><a href="https://host.domain/sp/service/">https://host.domain/sp/service/</a></font></span><font face="courier new, monospace">"/></font></div></div></div><div><font face="courier new, monospace"><br></font></div><div><font face="courier new, monospace"><br></font></div><div style="font-family:"courier new",monospace">Obviously the AssertionConsumerService can't have another https:// somewhere in the url. How bad is it to actually have an entityID in our local metadata that is not scoped so entityID="service" instead of entityID="<a href="https://host.domain/sp/service/">https://host.domain/sp/service/</a>" There appears to be no way to convince the SP that the entityID should look like a url, it has to be a short name.</div><div style="font-family:"courier new",monospace"><br></div><div style="font-family:"courier new",monospace">This would not be able to be in the InCommon metadata obviously, but could we run into trouble otherwise?</div></div><div class="gmail_default" style="font-family:"courier new",monospace"><br></div><div class="gmail_default" style="font-family:"courier new",monospace"><br></div><div><div class="gmail_signature"><div dir="ltr"><div><div dir="ltr"><font face="courier new, monospace">Jeffrey E. Crawford<br>Enterprise Service Team<a href="mailto:jeffreyc@ucsc.edu" target="_blank"></a></font><div><font face="courier new, monospace"><br></font></div><div><font face="courier new, monospace">Both pilots and IT professionals require training and currency before charging into clouds!<br></font></div><div><font face="courier new, monospace">---------------------------------------</font></div></div></div></div></div></div>
</div>