【问题标题】:SSO Session Timeout works incorrectlySSO 会话超时工作不正确
【发布时间】:2016-08-24 21:07:57
【问题描述】:

我正在尝试使用 WSO IS 5.1.0 配置会话超时。
我有一个服务提供商,它的会话超时 10 分钟。
我已在 WSO2 中将 SSO sesison timeot 配置为 10 分钟,在 Resident Identity Provider 部分使用Managment console

我不知道为什么,但是全局配置 (<IS_HOME>/repository/conf/identity/identity.xml file under the <TimeConfig> element) 不起作用。

本地会话超时后,用户被重定向到 SSO 登录页面,因此看起来全局会话无效。但是,如果您(再次)在浏览器中键入应用程序 url,用户将被重定向到登录页面,自动重新验证,并重定向到上次访问的页面。 为什么用户第一次进入 SSO 登录页面,然后 - 不是? 预期的行为是在全局会话过期后不应重新对用户进行身份验证。

所以,场景是:
- 用户转到服务提供商的主页并被重定向到 SSO 登录页面
- 用户在 SSO 登录页面上登录
- 一段时间后 SSO 会话到期;
- 服务提供商的会话也到期 - 用户转到某个服务提供商的页面并被重定向到 SSO 登录页面(此时似乎以某种方式重新创建了 SSO 会话)
- 用户再次尝试访问服务提供商的页面,他被神奇地重新验证(因为会话被重新创建)。

如果您至少对此流程发表评论,我将不胜感激,我现在​​确定我是否了解它的工作原理

【问题讨论】:

    标签: wso2 single-sign-on session-timeout wso2is spring-saml


    【解决方案1】:

    我用 WSO2 IS 5.1.0 版本进行了相同的测试,您提到的问题存在。在进行过程中,我注意到这也是由于IDENTITY-4537 中关于时间戳计算逻辑的问题引起的。这已在即将发布的版本 WSO2 IS 5.2.0 中修复

    【讨论】:

      【解决方案2】:

      <IS_HOME>/repository/conf/identity/identity.xml 文件中的会话超时全局配置可从管理控制台覆盖。

      从管理控制台配置会话超时后,该会话超时将应用于已登录的租户,并且优先于全局配置。

      所以在全新的 IS 5.1.0 包中,如果您已使用 'admin' 用户登录管理控制台,并且您已配置 'Idle Session Time Out' “居民身份提供者”中的 em>,您已更改了标识为“carbon.super”的超级租户的会话时间。

      因此,当此租户中配置的服务提供者参与此租户用户的经过身份验证的会话时,会话超时将是您刚刚配置的值。

      理想情况下,这意味着,在 IS 5.1.0 中,我们无法根据服务提供者配置身份提供者之外的会话时间。只能按租户更改。 此外,在管理控制台中的“驻留身份提供者”处配置的“空闲会话超时”表示为最终用户创建的经过身份验证的会话的会话超时,谁通过某种身份验证协议(SAML、OpenID、OpenIDConnect 等)为服务提供商应用程序进行身份验证。这与管理控制台登录会话不同。

      我不太清楚您使用的两个术语,'本地会话超时'和'全局会话超时'。但希望我上面的解释可以帮助到你。

      有关如何在 WSO2 IS 5.1.0 中管理 SSO 会话的更多信息,请参阅 [1]。

      [1]http://malithiedirisinghe.blogspot.com/2016/01/how-to-manage-authenticated-session-in.html

      【讨论】:

      • 谢谢! “全局会话超时”是指SSO会话超时,“本地会话超时”是服务提供者的会话超时。我在“居民身份提供者”处配置了 SSO 会话超时。但问题是,当用户在全局会话 (SSO) 过期后转到某个 Servise 提供商的页面时,他会被重定向到登录页面,(所以看起来一切都很好)但是如果他在之后尝试键入某个应用程序的页面浏览器,他将被重新认证(虽然会话已经死,他还没有再次登录)
      • 这也是我可以通过相同的会话超时重现的内容:用户被重定向到 SSO 登录页面(尝试访问服务提供商应用程序时),但甚至没有输入他可以手动输入的凭据在新选项卡中再次打开服务提供商应用程序,他将成功。对我来说,这看起来像一个错误。当用户被重定向到 SSO 页面时 - 他的 samlssoTokenId Cookie 到期日期得到更新(如果这有帮助)。
      • 我用WSO2 IS 5.1.0版本测试过,你提到的问题存在。在进行过程中,我注意到这也是由于时间戳计算逻辑的以下问题引起的。 IDENTITY-4537。这已在即将发布的 WSO2 IS 5.2.0 中修复
      • @MalithiEdirisinghe 谢谢!你可以添加这个作为答案,我会接受它
      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-01-31
      • 2014-10-13
      • 2013-01-22
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多