[libapache2-mod-shib]. Es un paquete basado en estándares para el inicio de sesión único en la web, ya sea a través de límites organizacionales o dentro de ellos. Soporta la autorización y el intercambio de atributos utilizando el protocolo OASIS SAML 2.0. Shibboleth permite a los sitios tomar decisiones de autorización informadas para el acceso individual a recursos en línea protegidos, al mismo tiempo que permite a los usuarios establecer sus identidades con sus sistemas de autenticación locales. Incluye los ejecutables mdquery, resolvertest, shib-metagen, shib-keygen, shib-seckeygen y shibd. Precisa configurar Apache /etc/apache2/sites-available/*.conf con "ShibRequestSetting" y "Require shibboleth".
# systemctl status shibd.service
# shib-keygen
# shib-keygen -f -h sp.miempresa.edu -e https://sp.miempresa.edu/shibboleth
# shib-keygen -o /dir/shib
Crea /etc/shibboleth/sp-cert.pem [certificado público] y /etc/shibboleth/sp-key.pem [clave privada]
# shib-metagen -h sp.miempresa.edu -e https://sp.miempresa.edu/shibboleth > metadata-sp.xml
# shib-metagen -2 -h sp.miempresa.edu -e https://sp.miempresa.edu/shibboleth -c /etc/shibboleth/sp-cert.pem -o "Mi Empresa" -a "Admin/Apellido/admin@miempresa.edu" -s "Soporte/Apellido/soporte@miempresa.edu" > metadata-sp.xml
El archivo "metadata-sp.xml" es el que se debe enviar al administrador del IdP o subir a un federation como SIR, InCommon, etc.
# shib-seckeygen
# shib-seckeygen -h 30 -b 256
# resolvertest -n urn:mace:dir:attribute-def:eduPersonPrincipalName -i https://idp.ejemplo.edu/idp/shibboleth -saml2