| Estado | ||||
|---|---|---|---|---|
|
LoA (Level of Assurance) es el grado de confiabilidad de la identidad obtenida por un usuario autenticado en un sistema, es decir, el nivel de seguridad de un usuario autenticado en un sistema mediante un mecanismo concreto.
Por ejemplo, en nuestro contexto UMU, la identidad obtenida por un usuario autenticado en CAS con su correo y contraseña tendrá el nivel LoA más bajo (LOW).
El mismo usuario, autenticado en CAS con un certificado digital, obtendrá un nivel LoA medio (MEDIUM).
Esta guía detalla los pasos a configurar en nuestras APIs REST FundeWebJS para securizarlas permitiendo solo el acceso a las identidades con un nivel LoA mínimo.
| Advertencia |
|---|
Esta página va dirigida a APIs FundeWebJS que necesitan configurar expresamente un nivel LoA mínimo MEDIUM o superior. Por ejemplo, algunas APIs de EADMON. En otro caso, no es necesario realizar ninguna configuración. |
Dependiendo de la situación, se distinguen dos tipos de configuraciones:
- Global: Todos los endpoints de nuestra API requerirán el nivel LoA establecido en su configuración.
- Por endpoint: Configurar el nivel LoA de forma independiente para cada endpoint.
CONFIGURACIÓN
COMÚN
Añadir en el pom.xml la siguiente dependencia:
Bloque de código language xml <dependency> <groupId>es.um.atica.fundewebjs.fundewebjs-api</groupId> <artifactId>fundewebjs-security</artifactId> <version>${fdwjs.version}</version> </dependency>Info La librería se encuentra a partir de la versión fdwjs 1.0.7-SNAPSHOT.
GLOBAL
Clase Configuration (SecurityConfig)
En la clase con la configuración de seguridad (generalmente SecurityConfig.java), añadir el siguiente Bean para configurar el filtro para LoA, estableciendo el nivel mínimo que se desea establecer en toda nuestra API:
Bloque de código @Bean public UmuJwtLoaAuthenticationFilter loaFilterBean() { return new UmuJwtLoaAuthenticationFilter( UmuJwtLoaLevelEnum.MEDIUM ); }En la misma clase, en el método configure, añadir el filtro configurado en el paso anterior de la siguiente forma:
Bloque de código language java .addFilterAfter( loaFilterBean(), BearerTokenAuthenticationFilter.class )Hay que añadirlo justo antes de .oauth2ResourceServer().jwt().
Por ejemplo:Bloque de código language java @Override protected void configure(HttpSecurity http) throws Exception { http .authorizeRequests() .mvcMatchers("/actuator/**").permitAll() .mvcMatchers("/api-docs").permitAll() .mvcMatchers(apiPath+"/public/**").permitAll() .mvcMatchers(apiPath+"/private/**").hasAnyAuthority(serverScopes) .anyRequest().authenticated().and() .addFilterAfter( loggingFilterBean(), BearerTokenAuthenticationFilter.class ) .addFilterAfter( loaFilterBean(), BearerTokenAuthenticationFilter.class ) .oauth2ResourceServer().jwt(); http.csrf().disable(); }
Guía para configurar validadores de nivel de acceso LoA en una API REST de FundeWebJS.
| Estado | ||||
|---|---|---|---|---|
|
Guía detallada
- Dependencia fundewebjs-security
POR MÉTODO
1 .@EnableGlobalMethodSecurity( prePostEnabled = true )
...
3. @PreAuthorize( "@umuJwtLoaAuthenticator.isMediumLoA(authentication)" )
GLOBAL
- @Bean
public FundeWebJSLoggingAuthorizationFilter loggingFilterBean() {
return new FundeWebJSLoggingAuthorizationFilter();
} - .addFilterAfter( loaFilterBean(), BearerTokenAuthenticationFilter.class )
RESPUESTA
RESPUESTA
TABLA DE EQUIVALENCIAS
| Advertencia |
|---|
Estas equivalencias son TEMPORALES y todavía pueden estar sujetas a modificaciones. |
| Combinación de Autenticación | LoA |
|---|---|
| LDAP (cuenta UM) | LOW |
| LDAP (cuenta UM) + MFA (OTP) | MEDIUM |
| CMN | LOW |
| CMN + MFA | MEDIUM |
| Cl@ve certificado | MEDIUM |
| Cl@ve PIN (lleva implícito el OTP) | MEDIUM |
| Cl@ve permanente | LOW |
| Cl@ve certificado + MFA | MEDIUM |
| Cl@ve PIN + MFA | MEDIUM |
| Cl@ve permanente + MFA | MEDIUM |
| *Cl@ve + DNIe | HIGH |
...
Artículos Relacionados
| Contenido por etiqueta | ||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
...