【发布时间】:2020-03-02 18:18:08
【问题描述】:
我需要在 Python 中验证 SAML2 断言(作为密码替换)。 (大图:Shibboleth Idp SOGo SP 将断言响应传递给我的模块(基于 pam-script))
我试图保证事情安全,但尽可能简单/易于管理。 SIGNXML Python库似乎是一个非常好的 起点,但 AFAIK 有一些拼图缺失的部分......
附:我对以下任何主题都不陌生,但也不是日常的主力程序员...... 因此,我将不胜感激任何进一步的(“一般”)建议,从一开始就采取正确的方向......
所以我的问题是:
推荐的方式/库(只需(处理/解密来自 IdP 的加密断言回复?
如何延长断言有效性时间范围(通过定义的宽限/偏差时间段)和/或禁用时间有效性 完全检查(用于非生产环境)?
为“uid”、SP 的 EntityId 等属性解析 SAML2 断言的首选方法。 (lxml.etree 对我来说似乎是正确的方式,但是......)
是否需要进一步考虑以确保验证过程中的完整性/安全性?
非常感谢您提供任何帮助/建议/示例!
最好的问候, 卢布斯
【问题讨论】: