【问题标题】:SAML based on ADFS can not work基于 ADFS 的 SAML 无法工作
【发布时间】:2017-05-08 19:13:30
【问题描述】:

背景: 1.原本基于ADFS的SAML可以正常工作,但是ADFS证书更新后就不能正常工作了。由于ADFS的证书会过期,所以我们更新了证书,可惜更新的证书ADFS不能正常工作

Spring SAML 中抛出的“签名不可信或无效”例外。更新 ADFS 证书时是否有一些特别需要注意的地方?

【问题讨论】:

  • 您需要检查 Spring 端的配置,该配置维护了 ad fs 令牌签名证书的详细信息并更新它。
  • 您能否解决此问题。我们也面临同样的问题。

标签: single-sign-on saml adfs spring-saml opensaml


【解决方案1】:

您需要重新生成Identity provider (IDP) XML file 即federation-metadata.xml 并与客户端交换即Service provider。正如您所提到的,ADFS certificates 已过期并且您重新配置了新证书,因此这些证书在加密和签名根据系统配置方式从 IDP 发出的断言方面发挥着重要作用。您已在 IDP 端进行了更改,但在 SP 端,旧的 federation-metadata.xml 仍与旧证书一起使用。当 IDP 发出 assertions 或响应时,将使用这些证书验证该响应。当您重新生成该文件时,它将包含与证书相关的最新详细信息。因此,您需要重新生成federation-metadata.xml 并与服务提供商 (SP) 共享以解决此问题。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2019-02-14
    • 1970-01-01
    • 2022-12-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多