<div dir="ltr">Thanks Scott and Keith.<div><br></div><div>I will try to weed out my unnecessary configs and see how things go.</div><div><br></div><div>Scott if you have an in with Canvas - might want to suggest they update their documentation for integrating with Shibboleth.</div><div><br></div><div>~Jeremy</div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Mon, May 20, 2019 at 3:04 PM Wessel, Keith <<a href="mailto:kwessel@illinois.edu">kwessel@illinois.edu</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">
<div lang="EN-US">
<div class="gmail-m_-6941514693037042104WordSection1">
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Jeremy,<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Per Scott’s note, it’s good to know that Instructure can publish SP metadata via InCommon, and that would be much preferred. Our instance isn’t published, but
I’ll be talking with our campus contact about that first thing tomorrow. If it is and their NameID format ordering in there doesn’t meet with your needs, the relying party override will work, but it’s most likely not necessary. I rarely have to override nameID
formats for published entities unless they’re doing something silly.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">For the local metadata, you can just add this after the SingleLogout endpoint and before the AssertionConsumingService endpoint, assuming you want to release
a NameID format of emailAddress. Looks like you’re using employee numbers, so that might not be the right choice for you:<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="gmail-m_-6941514693037042104MsoPlainText"> <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Keith<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><a name="m_-6941514693037042104__MailEndCompose"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></a></p>
<span></span>
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif"> users <<a href="mailto:users-bounces@shibboleth.net" target="_blank">users-bounces@shibboleth.net</a>>
<b>On Behalf Of </b>Jeremiah Brock<br>
<b>Sent:</b> Monday, May 20, 2019 4:50 PM<br>
<b>To:</b> Shib Users <<a href="mailto:users@shibboleth.net" target="_blank">users@shibboleth.net</a>><br>
<b>Subject:</b> Re: Canvas Integration Examples<u></u><u></u></span></p>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<p class="MsoNormal">Keith could you provide a snippet of what that looks like in the Metadata? I read about setting that in the metadata from the very antiquated Canvas guide : <a href="https://community.canvaslms.com/docs/DOC-4093" target="_blank">https://community.canvaslms.com/docs/DOC-4093</a>
but gave up with all the syntax issues.<u></u><u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Would you mind sharing a snippet of your relying-parting.xml for canvas? Maybe I am screwing something up there.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">I am running version idp v 3.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">~Jeremy<u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal">On Mon, May 20, 2019 at 2:40 PM Wessel, Keith <<a href="mailto:kwessel@illinois.edu" target="_blank">kwessel@illinois.edu</a>> wrote:<u></u><u></u></p>
</div>
<blockquote style="border-top:none;border-right:none;border-bottom:none;border-left:1pt solid rgb(204,204,204);padding:0in 0in 0in 6pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">FYI, I’m never a fan of having my IdP dynamically download unsigned metadata or metadata for which
there isn’t a published certificate against which I can validate it. So, we download Canvas’s metadata and store it locally. Once it’s in your control, it’s easier to just add the NameID format to the metadata, IMHO. Even with that, the activation condition
in your saml-nameid.xml is unnecessary. The saml source attribute NameID generator will use the first attribute in its list that was made available via the attribute filter. With that done, you’ve got the choice of setting the nameID format via either metadata
or the relying party config.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">We set the name ID format in metadata to emailAddress and released eppn through the source attribute
nameID generator.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Keith</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Keith</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><a name="m_-6941514693037042104_m_4700497149178661564__MailEndCompose"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span></a><u></u><u></u></p>
<div>
<div style="border-right:none;border-bottom:none;border-left:none;border-top:1pt solid rgb(225,225,225);padding:3pt 0in 0in">
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif"> users <<a href="mailto:users-bounces@shibboleth.net" target="_blank">users-bounces@shibboleth.net</a>>
<b>On Behalf Of </b>Aterea Brown<br>
<b>Sent:</b> Monday, May 20, 2019 4:25 PM<br>
<b>To:</b> Shib Users <<a href="mailto:users@shibboleth.net" target="_blank">users@shibboleth.net</a>><br>
<b>Subject:</b> Re: Canvas Integration Examples</span><u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">Are you using SSO tracer or some other saml capture plugin in your browser? You can check the nameid that has been generated.
I think you can also increase the logging for </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> <variable name="idp.loglevel.messages" value="DEBUG" /></span><u></u><u></u></p>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> <variable name="idp.loglevel.encryption" value="DEBUG" /></span><u></u><u></u></p>
</div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> to see the SAML messages in your log file.</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">Also bear in mind from <a href="https://wiki.shibboleth.net/confluence/display/IDP30/NameIDGenerationConfiguration" target="_blank">https://wiki.shibboleth.net/confluence/display/IDP30/NameIDGenerationConfiguration</a></span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> </span><u></u><u></u></p>
</div>
<div>
<h3 style="margin-bottom:0.0001pt;background:white"><span style="font-family:"Segoe UI",sans-serif;color:black;letter-spacing:-0.05pt">Format Selection</span><u></u><u></u></h3>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">For any given request, the ordered list of Formats to try to generate is based on combining the SP's request (SAML 2 requests can include
a </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)"><NameIDPolicy></span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> element that requires a particular Format), the </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)"><NameIDFormat></span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> element(s)
in the SP's metadata, and the </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)">nameIDFormatPrecedence</span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> <a href="https://wiki.shibboleth.net/confluence/display/IDP30/RelyingPartyConfiguration" target="_blank"><span style="color:rgb(50,96,186)">profile
configuration</span></a> property, if set for the chosen relying party configuration. If the metadata contains nothing, or contains the "</span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)">urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified</span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">"
value, then the metadata is ignored.</span><u></u><u></u></p>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">If a </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)"><NameIDPolicy></span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> element
with Format is supplied, a suitable identifier MUST be generated or an error will be returned.</span><u></u><u></u></p>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">Otherwise the formats specified in an SP's metadata are filtered against a </span><code><span style="font-size:10pt;font-family:Courier;color:rgb(23,43,77)">nameIDFormatPrecedence</span></code><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)"> <a href="https://wiki.shibboleth.net/confluence/display/IDP30/RelyingPartyConfiguration" target="_blank"><span style="color:rgb(50,96,186)">profile
configuration</span></a> property, if set, and the resulting set of Formats is tried in order. That is, the first Format in the profile configuration that is also in the metadata and that results in a valid result will be used.</span><u></u><u></u></p>
<p style="margin-top:7.5pt;background:white"><span style="font-size:10.5pt;font-family:"Segoe UI",sans-serif;color:rgb(23,43,77)">Default Formats for each SAML version are set via <em><span style="font-family:"Segoe UI",sans-serif">saml-nameid.properties</span></em> and
are used in the event that nothing else is called for. You should <strong><span style="font-family:"Segoe UI",sans-serif">not</span></strong> alter that setting in most cases.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black">So you should check whats being returned for nameid. It might not be what you expect.</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> </span><u></u><u></u></p>
</div>
<div id="gmail-m_-6941514693037042104gmail-m_4700497149178661564Signature">
<div id="gmail-m_-6941514693037042104gmail-m_4700497149178661564divtagdefaultwrapper">
<div>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:10pt;font-family:"Courier New";color:black">-art</span><u></u><u></u></p>
</div>
</div>
<div>
<div>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:black"> </span><u></u><u></u></p>
</div>
<div class="MsoNormal" align="center" style="text-align:center">
<hr size="2" width="98%" align="center">
</div>
<div id="gmail-m_-6941514693037042104gmail-m_4700497149178661564divRplyFwdMsg">
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif;color:black">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif;color:black"> users
<<a href="mailto:users-bounces@shibboleth.net" target="_blank">users-bounces@shibboleth.net</a>> on behalf of Jeremiah Brock <<a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a>><br>
<b>Sent:</b> Tuesday, 21 May 2019 8:18 AM<br>
<b>To:</b> <a href="mailto:users@shibboleth.net" target="_blank">users@shibboleth.net</a><br>
<b>Subject:</b> Canvas Integration Examples</span> <u></u><u></u></p>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Good afternoon,
<u></u><u></u></p>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> I am trying to setup the Canvas SAML authentication using our Shibboleth v3 IDP instance and am having a heck of a time finding any recent documentation.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> I believe that Canvas ONLY supports the NameID or eduPersonPrincipalName for the Login Attribute. So I am attempting to use the NameID that I source on the fly from our sid
attribute in the saml-nameid.xml .<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> With the current configs (which I will have available below) I am directed to our IDP from Canvas to authenticate and after successful authentication, I am redirected to canvas
and receive an error message "There was a problem logging into Everett Community College".<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><b> metadata-providers.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><MetadataProvider id="CanvasMetadata"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> xsi:type="FileBackedHTTPMetadataProvider"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> backingFile="/opt/shibboleth-idp/metadata/canvas-metadata.xml"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> metadataURL="<a href="https://everettcc.instructure.com/saml2" target="_blank">https://everettcc.instructure.com/saml2</a>"/><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><b> attribute-resolver.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><AttributeDefinition xsi:type="Simple" id="sid" sourceAttributeID="employeenumber"><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <Dependency ref="389DSLDAP" /><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <AttributeEncoder xsi:type="SAML1String" name="urn:mace:dir:attribute-def:uid" encodeType="false" /><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <AttributeEncoder xsi:type="SAML2String" name="urn:oid:0.9.2342.19200300.100.1.1" friendlyName="sid" encodeType="false" /><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"></AttributeDefinition><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><b> attribute-filter.xml</b><u></u><u></u></p>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<div>
<p class="MsoNormal"><!-- For Canvas Testing --><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <AttributeFilterPolicy id="InstructureCanvasPolicy"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <PolicyRequirementRule xsi:type="Requester" value="<a href="http://everettcc.instructure.com/saml2" target="_blank">http://everettcc.instructure.com/saml2</a>"/><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <AttributeRule attributeID="NameID"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <PermitValueRule xsi:type="ANY"/><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> </AttributeRule><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <AttributeRule attributeID="sid"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <PermitValueRule xsi:type="ANY"/><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> </AttributeRule><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> </AttributeFilterPolicy><u></u><u></u></p>
</div>
</div>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><b> saml-nameid.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"><!-- NEW WAY PER SP!!!! JB 20190520 --><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><bean parent="shibboleth.SAML2AttributeSourcedGenerator"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> p:attributeSourceIds="#{ {'sid'} }"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <property name="activationCondition"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <bean parent="shibboleth.Conditions.RelyingPartyId"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> c:candidate="<a href="http://everettcc.instructure.com/saml2" target="_blank">http://everettcc.instructure.com/saml2</a>" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> </property><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"></bean><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><b> </b><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <b>relying-party.xml</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<p class="MsoNormal"><!-- Canvas--><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><bean parent="RelyingPartyByName" c:relyingPartyIds="<a href="http://everettcc.instructure.com/saml2" target="_blank">http://everettcc.instructure.com/saml2</a>"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <property name="profileConfigurations"><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <list><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <bean parent="Shibboleth.SSO" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <bean parent="SAML2.SSO" <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:encryptAssertions="false"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:signAssertions="false"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:encryptNameIDs="false"<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">p:nameIDFormatPrecedence="#{{'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified'}}" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><ref bean="SAML2.Logout" /><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"></list><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> </property><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"></bean><u></u><u></u></p>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> Here is what I see in the
<b>idp-process.log</b> after a successful authentication, the population of NameID with the sid attribute and the release of the sid (but not the NameID?).<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,018 - DEBUG [net.shibboleth.idp.saml.attribute.encoding.AbstractSAMLAttributeEncoder:154] - Beginning to encode attribute sid<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,018 - DEBUG [net.shibboleth.idp.saml.attribute.encoding.SAMLEncoderSupport:73] - Encoding value 123456789 of attribute sid<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,019 - DEBUG [net.shibboleth.idp.saml.attribute.encoding.AbstractSAMLAttributeEncoder:191] - Completed encoding 1 values for attribute sid<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,019 - DEBUG [net.shibboleth.idp.saml.saml2.profile.impl.AddAttributeStatementToAssertion:116] - Profile Action AddAttributeStatementToAssertion: Adding constructed
AttributeStatement to Assertion _2aa1a4c562370d0af02cbf0adce804ac <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,023 - DEBUG [net.shibboleth.idp.saml.profile.logic.DefaultNameIdentifierFormatStrategy:124] - Configuration specifies the following formats: [urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified]<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,023 - DEBUG [net.shibboleth.idp.saml.profile.logic.DefaultNameIdentifierFormatStrategy:141] - Metadata did not specify any formats, relying on configuration
alone<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,024 - DEBUG [net.shibboleth.idp.saml.nameid.impl.AttributeSourcedSAML2NameIDGenerator:197] -
<b>Checking for source attribute sid</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,024 - DEBUG [net.shibboleth.idp.saml.nameid.impl.AttributeSourcedSAML2NameIDGenerator:216] -
<b>Generating NameID from String-valued attribute sid</b><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,041 - DEBUG [net.shibboleth.idp.saml.saml2.profile.delegation.impl.DecorateDelegatedAssertion:592] - Found Assertion with AuthnStatement to decorate in outbound
Response<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,041 - DEBUG [net.shibboleth.idp.saml.saml2.profile.delegation.impl.DecorateDelegatedAssertion:290] - Issuance of delegated was not indicated, skipping assertion
decoration<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,062 - DEBUG [net.shibboleth.idp.profile.impl.WebFlowMessageHandlerAdaptor:179] - Profile Action WebFlowMessageHandlerAdaptor: Invoking message handler of type
'org.opensaml.messaging.handler.impl.BasicMessageHandlerChain' on OUTBOUND message context<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,062 - DEBUG [net.shibboleth.idp.profile.impl.WebFlowMessageHandlerAdaptor:195] - Profile Action WebFlowMessageHandlerAdaptor: Invoking message handler on message
context containing a message of type 'org.opensaml.saml.saml2.core.impl.ResponseImpl'<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,068 - DEBUG [net.shibboleth.idp.saml.profile.impl.SpringAwareMessageEncoderFactory:100] - Looking up message encoder based on binding URI: urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,072 - DEBUG [net.shibboleth.idp.profile.impl.RecordResponseComplete:89] - Profile Action RecordResponseComplete: Record response complete<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">2019-05-20 12:57:07,073 - INFO [Shibboleth-Audit.SSO:275] - 20190520T195707Z|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect|_bd08fcee-9195-4093-b01d-428224c54864|<a href="http://everettcc.instructure.com/saml2%7Chttp:/shibboleth.net/ns/profiles/saml2/sso/browser%7Chttps:/idp-389ds-test.everettcc.edu/idp/shibboleth%7Curn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST%7C_2dfbb1143bb975720f03d1582c5960c7%7Cjbrock%7Curn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport%7Csid%7C123456789%7C_2aa1a4c562370d0af02cbf0adce804ac%7C" target="_blank">http://everettcc.instructure.com/saml2|http://shibboleth.net/ns/profiles/saml2/sso/browser|https://idp-389ds-test.everettcc.edu/idp/shibboleth|urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST|_2dfbb1143bb975720f03d1582c5960c7|jbrock|urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport|sid|123456789|_2aa1a4c562370d0af02cbf0adce804ac|</a><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> In the Canvas SAML options I have the following :<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Login Attribute : NameID<u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Identifier Format : urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified<u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Authentication Context : No value<u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<blockquote style="margin:5pt 0in 5pt 30pt">
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Message Signing : Not Signed<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</blockquote>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> Thanks for any advise or working examples.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">~Jeremy<u></u><u></u></p>
</div>
<p class="MsoNormal">--
<u></u><u></u></p>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Jeremiah Brock<br>
<span style="font-size:9.5pt">IT Web, Data and Development Services / Information Security</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">425-259-8707<br>
<a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<p class="MsoNormal">-- <br>
For Consortium Member technical support, see <a href="https://wiki.shibboleth.net/confluence/x/coFAAg" target="_blank">
https://wiki.shibboleth.net/confluence/x/coFAAg</a><br>
To unsubscribe from this list send an email to <a href="mailto:users-unsubscribe@shibboleth.net" target="_blank">
users-unsubscribe@shibboleth.net</a><u></u><u></u></p>
</blockquote>
</div>
<p class="MsoNormal"><br clear="all">
<u></u><u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<p class="MsoNormal">-- <u></u><u></u></p>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Jeremiah Brock<br>
<span style="font-size:9.5pt">IT Web, Data and Development Services / Information Security</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">425-259-8707<br>
<a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
-- <br>
For Consortium Member technical support, see <a href="https://wiki.shibboleth.net/confluence/x/coFAAg" rel="noreferrer" target="_blank">https://wiki.shibboleth.net/confluence/x/coFAAg</a><br>
To unsubscribe from this list send an email to <a href="mailto:users-unsubscribe@shibboleth.net" target="_blank">users-unsubscribe@shibboleth.net</a></blockquote></div><br clear="all"><div><br></div>-- <br><div dir="ltr" class="gmail_signature"><div dir="ltr"><div><div dir="ltr">Jeremiah Brock<br><span style="font-size:12.8px">IT Web, Data and Development Services / Information Security</span><br></div><div dir="ltr">425-259-8707<br><a href="mailto:jbrock@everettcc.edu" target="_blank">jbrock@everettcc.edu</a></div></div></div></div>