【问题标题】:Is exchange of metadata required for a working SAML2 connection?工作 SAML2 连接是否需要交换元数据?
【发布时间】:2015-03-30 04:02:18
【问题描述】:

我们作为 SAML2 服务提供商运营。几周前,我们的证书过期了,因此我们向客户提供了新的元数据。我们告诉他们必须将新数据上传到他们的 Idp,否则 SSO 将不再工作,因为连接不再被视为可信。

现在一位客户告诉我们,他们没有交换新的元数据(他们存储了旧的元数据),但连接仍然有效,他们的员工可以登录。所以我的问题是:有效的 SAML2 连接是否需要交换元数据?为什么它仍然适用于旧元数据?

非常感谢您

【问题讨论】:

    标签: single-sign-on saml saml-2.0


    【解决方案1】:

    元数据 XML 用于轻松配置连接的两端,即身份提供者和服务提供者。一旦它们被配置,它就不再需要了。

    例如,WSO2 身份服务器无法生成或接受元数据文件,但它能够管理基于 SAML 的会话。 How to download or know the URL of WSO2 Identity Server's SAML metadata?

    【讨论】:

    • 谢谢。但是为什么对方的证书会存储在元数据中呢?我虽然会与传入的请求进行比较。
    • 我认为证书已导入本地密钥库,以在后续连接中识别该方。根据我的经验,元数据 XML 的每个值都可以在 IdP 和 SP 上手动配置。 (Shibboleth、WSO2IS、Weblogic、Liferay)...
    【解决方案2】:

    如第一个答案中所述,不需要交换元数据,这是一种选择。

    请注意,由于您是服务提供商,因此(按照规范)您不需要对您的消息进行签名。当然,需要的另一种方式是:IDP 需要对其消息进行签名。

    那么你确定你是作为 SP 签署你的消息的吗?即便如此,IDP 实现甚至可能无法处理该问题(因为它是可选的)并忽略签名。在这些情况下,来自 SP 的证书翻转可能不会产生任何影响。

    这可以解释观察到的行为。

    【讨论】:

      猜你喜欢
      • 2023-03-15
      • 1970-01-01
      • 1970-01-01
      • 2020-11-22
      • 1970-01-01
      • 2013-03-04
      • 1970-01-01
      • 1970-01-01
      • 2018-01-30
      相关资源
      最近更新 更多