【问题标题】:How to request IDP to send me additional custom attributes in the AuthnResponse?如何请求 IDP 在 AuthnResponse 中向我发送其他自定义属性?
【发布时间】:2014-05-19 20:28:21
【问题描述】:

我已经使用 spring SAML 实现了 SSO,我想知道是否有任何方法可以请求 IDP(在我的情况下为 ssocircle.com)向我发送附加属性以及它的 nameID已经发送。 假设我希望 IdP 向我发送成功通过身份验证的人的 accountID。我搜索了很多,发现了一些建议,例如:

覆盖 WebSSOProfileImpl.java 中的 getAuthnRequest 方法,以便发送到 IdP 的 authnRequest 具有此属性集。但我不知道如何继续这个?我是否也应该使用这个额外的属性名称和格式来修改我的 SP 元数据?如果是,我该怎么做?或者可以用 RelayState 参数做些什么? 非常感谢这方面的任何帮助。

谢谢,

阿比拉什

【问题讨论】:

  • 这实际上取决于 IdP 的配置方式。它可能不想向您发布任何额外的属性信息。有些只是默认情况下向您发送所有内容。仅供参考,中继状态是您的 SP 使用的。 IdP 会忽略它。
  • 非常感谢您的回复。我完全同意你的看法。但是还有一件事:您能否建议是否有任何 IdP(最好是免费的,例如 idp.ssocircle.com :P),我们可以在其中配置我们在身份验证响应中需要的属性。谢谢!
  • @vschafer 答案非常好。检查一下。

标签: spring-security single-sign-on saml saml-2.0 spring-saml


【解决方案1】:

阿比拉什,

要提供给 SP 的属性通常在 IDP 端以特定于供应商的方式进行配置。

您可以通过在https://idp.ssocircle.com/sso/UI/Login 登录到您的帐户来配置 SSO Circle 以发送其他属性,选择管理元数据,按“添加新服务提供商”(如果存在,首先删除现有的)并确保检查 SAML 属性在“属性发送断言(可选)”部分中的 AuthnRespose 中发送。 SSO Circle 目前仅支持 FirstName、LastName 和 EmailAddress 属性。

SP 可以使用 RequestedAttribute 元素在其元数据中通告 IDP 需要提供的属性。 IDP 和 SP 实现对这种机制的支持可能会有所不同。 SAML 协议还允许 SP 通过在 AuthnRequest 中包含属性 AttributeConsumingServiceIndex 来建议 IDP 发送哪些属性,但通常不支持此功能。一些自定义 SAML 配置文件使用 AuthnRequest 的 Extensions 元素定义了执行此操作的自定义方式。

干杯, 弗拉基米尔·谢弗

【讨论】:

  • 这正是我想知道的。谢谢弗拉基米尔!
  • 我已经发布了一个与此相关的问题。请查看here
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2022-08-19
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多