【问题标题】:Updating BootStrapContext with new SessionSecurityToken when using Sliding sessions in WIF with the SAM and Thinktecture IdentityModel使用 SAM 和 Thinktecture IdentityModel 在 WIF 中使用滑动会话时,使用新的 SessionSecurityToken 更新 BootStrapContext
【发布时间】:2014-03-25 21:59:06
【问题描述】:

在 WIF 中使用带有会话身份验证模块 (SAM) 和 Thinktecture IdentityModel 的滑动会话时,如brockallen's blog 中所述。 颁发并写入 cookie 的会话安全令牌已根据需要扩展“有效”并相应地设置 cookie。

但是,序列化为当前声明身份的 BootStrapToken 仍然是旧的,带有可能过期的令牌。当出于不同原因(其中可能是Implementing “Poor Man”’s Delegation)尝试使用引导上下文令牌时,这会导致问题。

用新发行的令牌更新引导令牌的最佳方法是什么?

【问题讨论】:

    标签: security wif claims-based-identity thinktecture-ident-model


    【解决方案1】:

    获得新的“引导”令牌的唯一方法是往返于实际的发行者。

    【讨论】:

    • 这会阻止我使用滑动到期功能吗?或者有没有办法解决这个问题?
    • 嗯 - 这意味着只有发行者才能发行令牌。你不能自己更新它。因此,如果您需要一个新的令牌 - 往返发行者。
    • 我如何“往返”到实际的发行人?也许一些对用户来说不那么侵入性和未知的东西(没有将用户重定向到登录页面)。
    • 不 - 你必须重定向。
    【解决方案2】:

    如果您使用 Microsoft 的 Active Directory 联合身份验证服务 (AD FS),则可以将 AD FS 依赖方令牌的超时时间调整/增加为更长,这将延长 WIF 引导令牌的生命周期。

    例如,我们在获取新会话令牌时遇到了问题,但在 AD FS Web SSO 超时之前仍然存在超时。一位开发人员发现有一个设置可以延长依赖方令牌的生命周期,这与 Windows Identity Foundation (WIF) 中的引导令牌相关。

    设置如下:

    Set-ADFSRelyingPartyTrust -TargetName YourTargetName -TokenLifetime 480
    

    在我们将依赖方令牌的超时设置为与 Web SSO 令牌超时相同后,它就起作用了。

    注意:您可以使用以下命令检查当前信赖方令牌的超时时间:

    Get-ADFSRelyingPartyTrust -Name YourTargetName
    

    注意二:您可以通过打开 AD FS 管理工具,单击左侧导航窗格中的“AD FS”,然后单击“操作”窗格中的“编辑联合服务属性...”来检查 Web SSO 令牌的超时时间。右窗格。

    【讨论】:

      猜你喜欢
      • 2013-09-09
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-08-14
      • 1970-01-01
      • 2011-10-21
      • 2013-09-13
      相关资源
      最近更新 更多