【发布时间】:2015-07-21 13:12:13
【问题描述】:
我们希望为我们的所有用户提供与 SP 类似的发布商的无缝访问。 SP 是独立的,并为许多不同的公司提供服务,也就是说,我们每个人都有独立的 IdP 解决方案。
我们希望它像没有身份验证一样工作,即用户在 Internet 上找到一个链接并点击它。如果网站为我们的用户提供特殊服务(我们付费),我们希望他们使用我们自己的 IdP(但仅限于我们自己的用户)对他们进行身份验证。
我们当前的 SAML 设置要求 SP 支持 IP 地址识别和/或使用特定域名,即用户访问特定域名或来自我们的 IP 范围,以便 SP 知道要重定向到哪个 IdP,但如果我们的用户来自任何其他 IP 地址并且不访问特定 URL,则系统将丢失。
这是怎么解决的?
我认为每次用户通过身份验证(来自我们的网络,SP 识别)时由 SP 提供的 cookie 可以解决这个问题,但这是标准吗?这并不是一个真正的解决方案,因为它要求我们的用户至少从我们的网络访问过他们一次!
【问题讨论】:
-
您使用哪种 SAML 服务?它不提供任何限制 IP 范围的选项吗?还是我答错了?
-
我正在使用 SimpleSAMLPHP 但没关系。 :-) 这有点复杂,但重点是我的公司和许多其他公司使用相同的 SP,例如发布商,并且他们能够确定与哪个 IdP 交谈,他们使用 IP 地址识别或特定域名.我将根据我们的目标更新我的问题。
标签: identity saml-2.0 federated-identity