<div dir="ltr">Keith could you provide a snippet of what that looks like in the Metadata?  I read about setting that in the metadata from the very antiquated Canvas guide : <a href="https://community.canvaslms.com/docs/DOC-4093">https://community.canvaslms.com/docs/DOC-4093</a>  but gave up with all the syntax issues.<div><br></div><div>Would you mind sharing a snippet of your relying-parting.xml for canvas?  Maybe I am screwing something up there.</div><div><br></div><div>I am running version idp v 3.</div><div><br></div><div>~Jeremy</div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Mon, May 20, 2019 at 2:40 PM Wessel, Keith <<a href="mailto:kwessel@illinois.edu">kwessel@illinois.edu</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">





<div lang="EN-US">
<div class="gmail-m_4700497149178661564WordSection1">
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">FYI, I’m never a fan of having my IdP dynamically download unsigned metadata or metadata for which there isn’t a published certificate against which I can validate
 it. So, we download Canvas’s metadata and store it locally. Once it’s in your control, it’s easier to just add the NameID format to the metadata, IMHO. Even with that, the activation condition in your saml-nameid.xml is unnecessary. The saml source attribute
 NameID generator will use the first attribute in its list that was made available via the attribute filter. With that done, you’ve got the choice of setting the nameID format via either metadata or the relying party config.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">We set the name ID format in metadata to emailAddress and released eppn through the source attribute nameID generator.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Keith<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Keith<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><a name="m_4700497149178661564__MailEndCompose"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></a></p>
<span></span>
<div>
<div style="border-right:none;border-bottom:none;border-left:none;border-top:1pt solid rgb(225,225,225);padding:3pt 0in 0in">
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif"> users <<a href="mailto:users-bounces@shibboleth.net" target="_blank">users-bounces@shibboleth.net</a>>
<b>On Behalf Of </b>Aterea Brown<br>
<b>Sent:</b> Monday, May 20, 2019 4:25 PM<br>
<b>To:</b> Shib Users <<a href="mailto:users@shibboleth.net" target="_blank">users@shibboleth.net</a>><br>
<b>Subject:</b> Re: Canvas Integration Examples<u></u><u></u></span></p>
</div>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">Are you using SSO tracer or some other saml capture plugin in your browser?  You can check the nameid that has been generated.  I think you can also increase the logging for <u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">   <variable name="idp.loglevel.messages" value="DEBUG" /><u></u><u></u></span></p>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">    <variable name="idp.loglevel.encryption" value="DEBUG" /><u></u><u></u></span></p>
</div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> to see the SAML messages in your log file.<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"><u></u> <u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">Also bear in mind from <a href="https://wiki.shibboleth.net/confluence/display/IDP30/NameIDGenerationConfiguration" target="_blank">https://wiki.shibboleth.net/confluence/display/IDP30/NameIDGenerationConfiguration</a><u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"><u></u> <u></u></span></p>
</div>
<div>
<h3 style="margin-right:0in;margin-left:0in;margin-bottom:0.0001pt;background:white">
<span style="font-family:"Segoe UI",sans-serif;color:black;letter-spacing:-0.05pt">Format Selection<u></u><u></u></span></h3>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">For any given request, the ordered list of Formats to try to generate is based on combining the SP's request (SAML 2 requests can include
 a </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)"><NameIDPolicy></span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> element that requires a particular Format), the </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)"><NameIDFormat></span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> element(s)
 in the SP's metadata, and the </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)">nameIDFormatPrecedence</span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> <a href="https://wiki.shibboleth.net/confluence/display/IDP30/RelyingPartyConfiguration" target="_blank"><span style="color:rgb(50,96,186)">profile
 configuration</span></a> property, if set for the chosen relying party configuration. If the metadata contains nothing, or contains the "</span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)">urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified</span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">"
 value, then the metadata is ignored.<u></u><u></u></span></p>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">If a </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)"><NameIDPolicy></span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> element
 with Format is supplied, a suitable identifier MUST be generated or an error will be returned.<u></u><u></u></span></p>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">Otherwise the formats specified in an SP's metadata are filtered against a </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)">nameIDFormatPrecedence</span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> <a href="https://wiki.shibboleth.net/confluence/display/IDP30/RelyingPartyConfiguration" target="_blank"><span style="color:rgb(50,96,186)">profile
 configuration</span></a> property, if set, and the resulting set of Formats is tried in order. That is, the first Format in the profile configuration that is also in the metadata and that results in a valid result will be used.<u></u><u></u></span></p>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">Default Formats for each SAML version are set via <em><span style="font-family:"Segoe UI",sans-serif">saml-nameid.properties</span></em> and
 are used in the event that nothing else is called for. You should <strong><span style="font-family:"Segoe UI",sans-serif">not</span></strong> alter that setting in most cases.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"><u></u> <u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">So you should check whats being returned for nameid.  It might not be what you expect.<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"><u></u> <u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"><u></u> <u></u></span></p>
</div>
<div id="gmail-m_4700497149178661564Signature">
<div id="gmail-m_4700497149178661564divtagdefaultwrapper">
<div>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:10pt;font-family:"Courier New";color:black">-art</span><span style="font-size:10pt;font-family:Tahoma,sans-serif;color:black"><u></u><u></u></span></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"><u></u> <u></u></span></p>
</div>
<div class="MsoNormal" align="center" style="text-align:center">
<hr size="2" width="98%" align="center">
</div>
<div id="gmail-m_4700497149178661564divRplyFwdMsg">
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif;color:black">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif;color:black"> users <<a href="mailto:users-bounces@shibboleth.net" target="_blank">users-bounces@shibboleth.net</a>>
 on behalf of Jeremiah Brock <<a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a>><br>
<b>Sent:</b> Tuesday, 21 May 2019 8:18 AM<br>
<b>To:</b> <a href="mailto:users@shibboleth.net" target="_blank">users@shibboleth.net</a><br>
<b>Subject:</b> Canvas Integration Examples</span> <u></u><u></u></p>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Good afternoon, <u></u><u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    I am trying to setup the Canvas SAML authentication using our Shibboleth v3 IDP instance and am having a heck of a time finding any recent documentation.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    I believe that Canvas ONLY supports the NameID or eduPersonPrincipalName for the Login Attribute.  So I am attempting to use the NameID that I source on the fly from our sid attribute in the saml-nameid.xml .<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    With the current configs (which I will have available below) I am directed to our IDP from Canvas to authenticate and after successful authentication, I am redirected to canvas and receive an error message "There was a problem logging
 into Everett Community College".<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><b>    metadata-providers.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><MetadataProvider id="CanvasMetadata"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">                 xsi:type="FileBackedHTTPMetadataProvider"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">                 backingFile="/opt/shibboleth-idp/metadata/canvas-metadata.xml"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">                 metadataURL="<a href="https://everettcc.instructure.com/saml2" target="_blank">https://everettcc.instructure.com/saml2</a>"/><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><b>    attribute-resolver.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><AttributeDefinition xsi:type="Simple" id="sid" sourceAttributeID="employeenumber"><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">    <Dependency ref="389DSLDAP" /><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">    <AttributeEncoder xsi:type="SAML1String" name="urn:mace:dir:attribute-def:uid" encodeType="false" /><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">    <AttributeEncoder xsi:type="SAML2String" name="urn:oid:0.9.2342.19200300.100.1.1" friendlyName="sid" encodeType="false" /><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"></AttributeDefinition><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><b>    attribute-filter.xml</b><u></u><u></u></p>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<div>
<p class="MsoNormal"><!-- For Canvas Testing --><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">    <AttributeFilterPolicy id="InstructureCanvasPolicy"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">        <PolicyRequirementRule xsi:type="Requester" value="<a href="http://everettcc.instructure.com/saml2" target="_blank">http://everettcc.instructure.com/saml2</a>"/><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">        <AttributeRule attributeID="NameID"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">            <PermitValueRule xsi:type="ANY"/><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">        </AttributeRule><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">        <AttributeRule attributeID="sid"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">            <PermitValueRule xsi:type="ANY"/><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">        </AttributeRule><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    </AttributeFilterPolicy><u></u><u></u></p>
</div>
</div>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><b>    saml-nameid.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><!-- NEW WAY PER SP!!!! JB 20190520 --><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><bean parent="shibboleth.SAML2AttributeSourcedGenerator"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">    p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">    p:attributeSourceIds="#{ {'sid'} }"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    <property name="activationCondition"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">        <bean parent="shibboleth.Conditions.RelyingPartyId"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">            c:candidate="<a href="http://everettcc.instructure.com/saml2" target="_blank">http://everettcc.instructure.com/saml2</a>" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">    </property><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"></bean><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><b><u></u> <u></u></b></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    <b>relying-party.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<p class="MsoNormal"><!-- Canvas--><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><bean parent="RelyingPartyByName" c:relyingPartyIds="<a href="http://everettcc.instructure.com/saml2" target="_blank">http://everettcc.instructure.com/saml2</a>"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">   <property name="profileConfigurations"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <list><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <bean parent="Shibboleth.SSO" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <bean parent="SAML2.SSO" <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:encryptAssertions="false"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:signAssertions="false"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:encryptNameIDs="false"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:nameIDFormatPrecedence="#{{'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified'}}" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><ref bean="SAML2.Logout" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"></list><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">   </property><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"></bean><u></u><u></u></p>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<p class="MsoNormal">    Here is what I see in the <b>idp-process.log</b> after a successful authentication, the population of NameID with the sid attribute and the release of the sid (but not the NameID?).<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,018 - DEBUG [net.shibboleth.idp.saml.attribute.encoding.AbstractSAMLAttributeEncoder:154] - Beginning to encode attribute sid<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,018 - DEBUG [net.shibboleth.idp.saml.attribute.encoding.SAMLEncoderSupport:73] - Encoding value 123456789 of attribute sid<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,019 - DEBUG [net.shibboleth.idp.saml.attribute.encoding.AbstractSAMLAttributeEncoder:191] - Completed encoding 1 values for attribute sid<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,019 - DEBUG [net.shibboleth.idp.saml.saml2.profile.impl.AddAttributeStatementToAssertion:116] - Profile Action AddAttributeStatementToAssertion: Adding constructed AttributeStatement to Assertion _2aa1a4c562370d0af02cbf0adce804ac <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,023 - DEBUG [net.shibboleth.idp.saml.profile.logic.DefaultNameIdentifierFormatStrategy:124] - Configuration specifies the following formats: [urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified]<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,023 - DEBUG [net.shibboleth.idp.saml.profile.logic.DefaultNameIdentifierFormatStrategy:141] - Metadata did not specify any formats, relying on configuration alone<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,024 - DEBUG [net.shibboleth.idp.saml.nameid.impl.AttributeSourcedSAML2NameIDGenerator:197] -
<b>Checking for source attribute sid</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,024 - DEBUG [net.shibboleth.idp.saml.nameid.impl.AttributeSourcedSAML2NameIDGenerator:216] -
<b>Generating NameID from String-valued attribute sid</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,041 - DEBUG [net.shibboleth.idp.saml.saml2.profile.delegation.impl.DecorateDelegatedAssertion:592] - Found Assertion with AuthnStatement to decorate in outbound Response<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,041 - DEBUG [net.shibboleth.idp.saml.saml2.profile.delegation.impl.DecorateDelegatedAssertion:290] - Issuance of delegated was not indicated, skipping assertion decoration<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,062 - DEBUG [net.shibboleth.idp.profile.impl.WebFlowMessageHandlerAdaptor:179] - Profile Action WebFlowMessageHandlerAdaptor: Invoking message handler of type 'org.opensaml.messaging.handler.impl.BasicMessageHandlerChain'
 on OUTBOUND message context<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,062 - DEBUG [net.shibboleth.idp.profile.impl.WebFlowMessageHandlerAdaptor:195] - Profile Action WebFlowMessageHandlerAdaptor: Invoking message handler on message context containing a message of type 'org.opensaml.saml.saml2.core.impl.ResponseImpl'<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,068 - DEBUG [net.shibboleth.idp.saml.profile.impl.SpringAwareMessageEncoderFactory:100] - Looking up message encoder based on binding URI: urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,072 - DEBUG [net.shibboleth.idp.profile.impl.RecordResponseComplete:89] - Profile Action RecordResponseComplete: Record response complete<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,073 - INFO [Shibboleth-Audit.SSO:275] - 20190520T195707Z|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect|_bd08fcee-9195-4093-b01d-428224c54864|<a href="http://everettcc.instructure.com/saml2%7Chttp:/shibboleth.net/ns/profiles/saml2/sso/browser%7Chttps:/idp-389ds-test.everettcc.edu/idp/shibboleth%7Curn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST%7C_2dfbb1143bb975720f03d1582c5960c7%7Cjbrock%7Curn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport%7Csid%7C123456789%7C_2aa1a4c562370d0af02cbf0adce804ac%7C" target="_blank">http://everettcc.instructure.com/saml2|http://shibboleth.net/ns/profiles/saml2/sso/browser|https://idp-389ds-test.everettcc.edu/idp/shibboleth|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST|_2dfbb1143bb975720f03d1582c5960c7|jbrock|urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport|sid|123456789|_2aa1a4c562370d0af02cbf0adce804ac|</a><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    In the Canvas SAML options I have the following :<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Login Attribute : NameID<u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Identifier Format : urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified<u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Authentication Context : No value<u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<blockquote style="margin-left:30pt;margin-right:0in">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Message Signing : Not Signed<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">    Thanks for any advise or working examples.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">~Jeremy<u></u><u></u></p>
</div>
<p class="MsoNormal">-- <u></u><u></u></p>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Jeremiah Brock<br>
<span style="font-size:9.5pt">IT Web, Data and Development Services / Information Security</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">425-259-8707<br>
<a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>

-- <br>
For Consortium Member technical support, see <a href="https://wiki.shibboleth.net/confluence/x/coFAAg" rel="noreferrer" target="_blank">https://wiki.shibboleth.net/confluence/x/coFAAg</a><br>
To unsubscribe from this list send an email to <a href="mailto:users-unsubscribe@shibboleth.net" target="_blank">users-unsubscribe@shibboleth.net</a></blockquote></div><br clear="all"><div><br></div>-- <br><div dir="ltr" class="gmail_signature"><div dir="ltr"><div><div dir="ltr">Jeremiah Brock<br><span style="font-size:12.8px">IT Web, Data and Development Services / Information Security</span><br></div><div dir="ltr">425-259-8707<br><a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a></div></div></div></div>