【问题标题】:Redirect user from ADFS to alternate URL将用户从 ADFS 重定向到备用 URL
【发布时间】:2015-05-07 14:57:48
【问题描述】:

在使用 ws-federation 被动的 ADFS RP-STS 中,您能否根据声明的值或存在将用户重定向到备用 URL,而不是将其发送回他们最初请求的依赖方?

例如,如果用户登录 RP-STS 并且电子邮件声明不存在,您能否将用户重定向到可以输入其电子邮件地址的页面(不在同一信赖方)?

我当前的解决方案是使用转换规则来检测电子邮件地址声明的缺失,并发出一个名为“http://mycompanyurl/claims/redirect”的新声明,其值为“http://mycompanyurl/getemail”。然后,我将该声明传递给每个依赖方,并期望他们执行重定向。此解决方案的明显缺点是每个依赖方都需要实现自定义代码。

【问题讨论】:

    标签: wif adfs federated-identity adfs3.0


    【解决方案1】:

    鸽子的诀窍可能是“总是重定向到中间的人”。该人(而不是应用程序)将根据声明进行必要的重定向并返回 url。就您的应用程序而言,这是 STS,但它使用 adfs 来获取安全令牌。它也可能会重新签署该 adfs 安全令牌。 我们使用这种方法来实现“缺失声明”、“ip 安全令牌统一”、“条款和条件版本控制”等......

    【讨论】:

    • 对于 ADFS,似乎只有一个 RP,对吧?您能否在不失去 (ADFS) 为每个依赖方单独转换索赔的能力的情况下使用中间人方法?或者,您没有发现这是个问题吗?
    • 我们使用多个 IP。中间的人确保来自 facebook、twitter、adfs、acs、自定义用户商店等的声明都是“相同的”。从 adfs 的角度来看,我们只有一个依赖方(中间人)。当然,您不能使用每个“二级”依赖方的声明转换。如果你想要,你必须在“中间人”中重新实现它。但我们认为这不是问题。我们不使用这些转换(或 ACS 转换),因为它们对于我们的需求来说太基础了,并且对于我们拥有的 150 多个 RP 来说难以维护。
    猜你喜欢
    • 2014-04-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-02-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多