【发布时间】:2013-12-13 13:34:23
【问题描述】:
为什么RP使用浏览器作为中介,为什么RP在认证前不能直接重定向到IP,认证后反之亦然?
我想出了一些理由,但无法说服自己..所以问你:)
1) RP 和 IP 不能保持一条连接线(反对:如果 RP 调用 STS web 服务并获取数据作为响应)
2) 管理cookies/session(反对:但是RP不能最终返回cookie吗?浏览器在每个请求中都返回它从而保持一个会话),
3) 由于数据保护政策,浏览器有责任将凭据传递给 IP(很好)
4) IP 需要知道调用者是谁(反对:为什么?)
【问题讨论】:
-
使用被动联合时使用浏览器。这也是直接与 STS 对话的活动联合方案。
-
IMO 活动场景涉及请求者调用 IP。我提到的场景是RP调用IP
标签: claims-based-identity adfs claims