【问题标题】:ASP .NET MVC OWIN and ADFS 3.0 with saml 2.0带有 saml 2.0 的 ASP .NET MVC OWIN 和 ADFS 3.0
【发布时间】:2017-05-17 18:25:50
【问题描述】:

我正在尝试了解如何使用 SAML 2.0 令牌将 OWIN (katana) 与 ADFS 3.0 一起用作 IdP。 当您使用应用程序设置依赖方注册时,您可以选择使用 WS-Federation 和/或 SAML 2.0 令牌

据我了解,SAML 2.0 令牌是比 WS-Federation 更新的标准。我相信最大的区别之一是您不必对从 IdP 获得的令牌进行任何反向通道验证,但至于为什么我不知道。有人可以帮我理解以下内容吗?

  1. 与使用 WS-Federation 和 SAML 2.0 有什么区别?

  2. 如果 SAML 2.0 更好,那么我如何使用 OWIN 使其工作?

【问题讨论】:

  • > SAML 2.0 令牌是比 WS-Federation 更新的标准,并且与带有 JWT 的 OAuth2 兼容仍然过时。公平地说,OAuth2 不适用于 SSO。
  • 是的,从我读到的 saml 2.0 和 ws fed 是使用 adfs 作为 idp 时的唯一选择
  • 我只是把它作为一个帮助工具:github.com/CrescentFresh/Owin.OAuth.Adfs 我并不是说它可以解决您的问题,但它是一个构建块。帮助将我们的 openidconnect 实施与客户糟糕的 AD FS 3 设置集成在一起。

标签: asp.net asp.net-mvc owin saml-2.0 adfs


【解决方案1】:

SAML-P 2.0(P 表示协议)使用 SAML 2.0 令牌。 WS-Fed 使用 SAML 1.1 令牌。

两种协议都实现了联合。从历史上看,WS-Fed 是 Microsoft(SharePoint、CMS、Office 365),而 SAML 是开源的 (Java)。

在功能上都没有“更好”或“更差”。这取决于您的用例和您的 IDP 支持的内容。

就 OWIN 而言,没有 Microsoft OWIN SAML 堆栈。还有其他 - 请参阅here。 Kentor 是一个受欢迎的选择。

如果您有选择,请使用 WS-Fed。有一个官方的 Microsoft NuGet package。此外,需要配置的参数更少。

【讨论】:

  • 谢谢,这是有道理的。因此,您可以使用 kentor 代替 ws fed,然后在设置依赖方注册时使用 saml 2.0 web sso 协议?
  • 是 - Kentor 使用 SAML-P 2.0。
猜你喜欢
  • 1970-01-01
  • 2017-06-16
  • 1970-01-01
  • 1970-01-01
  • 2011-05-02
  • 1970-01-01
  • 1970-01-01
  • 2018-04-11
相关资源
最近更新 更多