【问题标题】:SSO - Industry practice with SP side SAML response validationSSO - SP 端 SAML 响应验证的行业实践
【发布时间】:2014-03-27 18:11:00
【问题描述】:
我们正在与客户一起实施 SSO 解决方案。由于其复杂性和时间敏感性,我们聘请了第三方安全合作伙伴公司,该公司可以充当 SP 并在验证用户身份后重定向请求。
第三方公司现在告诉我,他们将向我们的应用程序发送 SAML 响应以进一步验证。
我的问题是,鉴于 SAML 响应已经在我们的第三方提供商(代表我们充当 SP)处得到验证,为什么我们(应用程序所有者)再次必须进行 SAML 断言?
我期待它将是来自第三方的重定向,并带有一些要验证的令牌,以便我们的应用程序可以跳过登录验证部分。
但我想用研究事实和行业实践与他们交谈。任何人都可以帮忙吗?如果我在这里遗漏了什么,请告诉我。
【问题讨论】:
标签:
security
single-sign-on
saml-2.0
opensso
【解决方案1】:
将此类中间 SP 用于 SSO(通常是旧版)应用程序时的通常做法是:
- 在 SP 处处理和验证 SAML 身份验证响应和断言
- SP 然后对公共域上的 cookie 或作为请求参数/HTTP 标头提供的令牌进行编码
- cookie/token 通常是使用具有共享秘密的对称密码术构建的,例如HMAC
- SP 将用户重定向到验证提供的 cookie 或令牌并授予访问权限的应用程序
我不认为你错过了什么。也许您的提供者只是混淆了事情并给了您错误的信息。在 SP 对您的应用程序的响应中包含 SAML 令牌本身是有意义的(例如,出于审计目的),但是一旦中间 SP 已经完成了 SAML 消息,期望您的应用程序理解或验证 SAML 消息是没有意义的。