【问题标题】:SSO - Industry practice with SP side SAML response validationSSO - SP 端 SAML 响应验证的行业实践
【发布时间】:2014-03-27 18:11:00
【问题描述】:

我们正在与客户一起实施 SSO 解决方案。由于其复杂性和时间敏感性,我们聘请了第三方安全合作伙伴公司,该公司可以充当 SP 并在验证用户身份后重定向请求。 第三方公司现在告诉我,他们将向我们的应用程序发送 SAML 响应以进一步验证。

我的问题是,鉴于 SAML 响应已经在我们的第三方提供商(代表我们充当 SP)处得到验证,为什么我们(应用程序所有者)再次必须进行 SAML 断言?

我期待它将是来自第三方的重定向,并带有一些要验证的令牌,以便我们的应用程序可以跳过登录验证部分。 但我想用研究事实和行业实践与他们交谈。任何人都可以帮忙吗?如果我在这里遗漏了什么,请告诉我。

【问题讨论】:

    标签: security single-sign-on saml-2.0 opensso


    【解决方案1】:

    将此类中间 SP 用于 SSO(通常是旧版)应用程序时的通常做法是:

    • 在 SP 处处理和验证 SAML 身份验证响应和断言
    • SP 然后对公共域上的 cookie 或作为请求参数/HTTP 标头提供的令牌进行编码
    • cookie/token 通常是使用具有共享秘密的对称密码术构建的,例如HMAC
    • SP 将用户重定向到验证提供的 cookie 或令牌并授予访问权限的应用程序

    我不认为你错过了什么。也许您的提供者只是混淆了事情并给了您错误的信息。在 SP 对您的应用程序的响应中包含 SAML 令牌本身是有意义的(例如,出于审计目的),但是一旦中间 SP 已经完成了 SAML 消息,期望您的应用程序理解或验证 SAML 消息是没有意义的。

    【讨论】:

      猜你喜欢
      • 2019-12-22
      • 2017-08-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-04-15
      • 1970-01-01
      • 2019-10-12
      • 1970-01-01
      相关资源
      最近更新 更多