【发布时间】:2015-05-02 23:44:39
【问题描述】:
背景:
我的公司作为 IDP 客户的服务提供商。我们使用 OpenAM,但我们的客户使用 ADFS 或 Shibboleth。我们交换元数据文件以建立联盟,而不是 URL。一位客户问我们为什么需要 AuthnContext 类模式(特别是 PasswordProtectedTransport),我们不仅不知道为什么,也不知道如何更改它或这意味着什么。
问题:
在 SAML2 断言中对 AuthnContextClassRef 使用“PasswordProtectedTransport”与“unspecified”之间的功能区别是什么?
我们目前在所有客户中都使用PasswordProtectedTransport,但我公司没有人能告诉我为什么需要这个。如果我们删除它,联合将停止工作,并在 SAML 跟踪中出现 500 错误和“NoAuthnContext”。我们也不明白这一点,因为我从 SAML 文档中相信,具有模式对于身份验证是可选的。尽管如此,我还是没有看到任何关于使用“unspecified”的含义的解释。
我在任何地方都找不到关于这个主题的任何彻底的解释或讨论,希望有人可以为我详细说明,因为我正在努力寻找答案。
【问题讨论】:
标签: single-sign-on metadata saml saml-2.0