【问题标题】:Is it possible to have dp iniated SSO and sp Initated SSO can co exist in spring saml web app?是否可以让 idp 发起的 SSO 和 sp 发起的 SSO 可以共存于 spring saml web 应用程序中?
【发布时间】:2020-12-22 21:14:39
【问题描述】:
我有一个 Spring SAML 应用程序,用户将在第一次登录时从 idp 启动,并且在管理器覆盖屏幕期间,sp 将启动管理器对 idp 的 sso 请求。在这种情况下,浏览器会存储base user和他的manager的两个idp cookie session,或者manager的sso idp cookie session会覆盖已有的base user sso cookie session?
两个用户使用相同的 idp 提供程序(例如:Okta)
我在互联网上搜索了很多,但没有给出答案。
请多多指教。
【问题讨论】:
标签:
java
spring-mvc
spring-security
single-sign-on
saml-2.0
【解决方案1】:
通常所谓的“会话 cookie”存储在浏览器的内存中并发送到“服务器”。如果“服务器”看到此 cookie,则认为用户已通过身份验证,并且不会提示进行进一步的身份验证。如果“基本用户”和“管理员”使用相同的浏览器,则不会提示“管理员”进行身份验证。
仅当在 SP 发起的 SSO 流中发送的 SAML AuthnRequest 中的属性 ForceAuthn 设置为 true 时,此标准行为才能更改,IdP 必须始终提示进行身份验证。