【问题标题】:Pingfederate kerberos authentication is authenticating any user from any domainPingfederate kerberos 身份验证正在对来自任何域的任何用户进行身份验证
【发布时间】:2019-09-18 13:58:26
【问题描述】:

我正在尝试将 SAML SSO 与 OpenAM 配置为 SP,将 PingFederate 配置为 IDP,并使用 SP 发起的 SSO 并使用 Redirect-Post 绑定。我正在使用 kerberos 适配器来实现 SSO。

我已将 Kerberos 适配器配置为使用“e-glue.com”域,并在配置中提供了 KDC 详细信息。我还在域控制器中正确添加了 Pingfederate 服务器的“setspn”。 但是,当我使用有效的“e-glue.com”用户登录计算机并使用“https://hostname.e-glue.com:1912/openam/saml2/jsp/spSSOInit.jsp?idpEntityID=ent-026330&metaAlias=/sp”点击 SSO url 时,它会将我重定向到 IDP 并且 SSO 成功并且用户在 openam 中创建。 但是如果我对其他域做同样的事情......不是“e-glue.com”,它仍然会验证用户并且用户是在openam中创建的。

这太奇怪了,虽然我们将 kerberos 适配器配置为使用 e-glue.com KDC,但不属于 e-glue 域的用户正在通过身份验证,因此缺少一些东西。我错过了一些东西,不知道是什么。 如果您有任何关于出了什么问题的信息,请分享。

【问题讨论】:

  • 那么,您是作为“其他”域用户登录到 PC 的吗?你被重定向到 PingFederate?查看 PingFederate 上的日志(我希望它们已设置为调试),您是否看到 SAML 响应显示成功或失败?我建议在这个问题中添加一些日志记录,因为这里根本不足以帮助您找出问题所在。您也可以在他们的支持门户上使用 Ping 打开一个案例,因为这是受支持的配置。

标签: single-sign-on kerberos openam pingfederate


【解决方案1】:

这是因为域间信任关系而发生的。

PingFederate (IDP) 配置为通过“e-glue.com”域对用户进行身份验证。

所以我登录到我在域“someother.domain”中的计算机。 但是这个“someother.domain”实现了一个 Active Directory 目录服务林,并且在“e-glue.com”和它自己之间有信任关系。因此所有登录到 IDP 的用户也是 VALID 用户,因为信任关系。 我花了一些时间才明白这一点。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2016-07-01
    • 2015-06-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-04-03
    • 1970-01-01
    相关资源
    最近更新 更多