【问题标题】:SAML 2 IdP - should you create a different certificate for each Service Provider?SAML 2 IdP - 您是否应该为每个服务提供商创建不同的证书?
【发布时间】:2013-10-02 15:04:06
【问题描述】:

我有一个站点作为单点登录的身份提供者 (IdP) 和另外 2 个使用 SAML 2 对其进行身份验证的服务提供者。目前,两个服务提供者使用相同的证书来验证 SAML 响应来自 IdP。

我现在很快就有第三个服务提供商加入,我想知道我是否真的应该向每一方颁发单独的证书,以便我们可以在需要时撤销他们的访问权限,而不会影响其他服务提供商?其他人采取了什么方法,为什么?

我使用 SimpleSamlPHP 作为 IdP。

【问题讨论】:

    标签: certificate single-sign-on saml saml-2.0 simplesamlphp


    【解决方案1】:

    据我了解,您想要的是能够撤销一个 SP 的 SSO 访问权限,但不是全部。

    我认为这不应该通过撤销证书来完成,而是通过从 SimpleSamlPHP 中删除元数据来完成。

    【讨论】:

      【解决方案2】:

      问题在于证书信息位于发送给 SP 的 IDP 元数据中,并且元数据通常只允许一个证书用于一项任务(可以是不同的任务,例如用于签名和加密)。

      以另一种方式返回,例如签署 SP Authn 请求,所有 SP 可以有不同的证书,也可以共享。

      一些产品,例如Rollup 3 之前的 ADFS 2.0 不允许 SP 共享证书。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2020-02-04
        • 2015-05-16
        • 1970-01-01
        • 2017-12-04
        • 1970-01-01
        • 2011-07-27
        • 2016-12-14
        • 1970-01-01
        相关资源
        最近更新 更多