【问题标题】:Shibboleth SSO connect to SP or maintain user storeShibboleth SSO 连接到 SP 或维护用户存储
【发布时间】:2021-04-06 09:27:40
【问题描述】:

我是 Shibboleth 的新手,想为我的客户提供现有系统的 Idp。目标是让其他第 3 方应用程序登录以获得使用 SAML SSO 的无缝登录体验。

现在客户端已经配置了一个现有的 Shibboleth 服务提供者。

我一直在阅读有关Authenication Configuration 的信息,特别是PasswordAuthnConfigurationThis article about using a relation DBMS 也很有用。但我觉得我可能误解了 Idp 的目的。

我是否需要为 Shibboleth Idp 提供和维护用户存储?如果是这样,Shibboleth 是否提供帐户创建/重置机制?还是应该向 Idp 添加外部身份验证提供程序而不维护用户存储?

【问题讨论】:

    标签: shibboleth idp


    【解决方案1】:

    我是否需要为 Shibboleth Idp 提供和维护用户存储?

    是的。 IdP 不维护帐户存储;而是连接到提供该存储的现有系统,其中最常见的是 LDAP 或 Active Directory,或 JAAS 支持的系统。

    如果是,Shibboleth 是否提供帐户创建/重置机制?

    不,您必须设计/构建这些部件。截至撰写本文时,Shibboleth IdP 不提供帐户管理、注册、密码重置等功能,所有这些都应由您作为系统的扩展来处理/设计。

    或者我应该向 Idp 添加外部身份验证提供程序而不维护用户存储?

    只有 IdP v4 提供了对外部身份验证系统的支持,并且在撰写本文时,其他外部 SAML2 身份提供者也支持。在这种情况下,您的 IdP 将只是外部身份提供商的代理,它将处理帐户存储、注册等。

    【讨论】:

    • 因此,实现一个 Shibboleth IdP JAAS 模块是合理的,该模块向我们域内的 RESTful API 发出请求。我们域中的 API 需要对 Idp 有足够的响应,以便可以执行正确的错误处理。由于 OOTB IdP v4 只有 SAML2,因此此方案需要构建自定义模块来验证用户身份。所有帐户存储、注册、密码重置等都需要将用户重定向到我们代理的应用程序。这总结准确吗?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-04-20
    • 2020-10-15
    • 2015-05-16
    • 2018-12-26
    相关资源
    最近更新 更多