【发布时间】:2019-09-18 13:58:26
【问题描述】:
我正在尝试将 SAML SSO 与 OpenAM 配置为 SP,将 PingFederate 配置为 IDP,并使用 SP 发起的 SSO 并使用 Redirect-Post 绑定。我正在使用 kerberos 适配器来实现 SSO。
我已将 Kerberos 适配器配置为使用“e-glue.com”域,并在配置中提供了 KDC 详细信息。我还在域控制器中正确添加了 Pingfederate 服务器的“setspn”。 但是,当我使用有效的“e-glue.com”用户登录计算机并使用“https://hostname.e-glue.com:1912/openam/saml2/jsp/spSSOInit.jsp?idpEntityID=ent-026330&metaAlias=/sp”点击 SSO url 时,它会将我重定向到 IDP 并且 SSO 成功并且用户在 openam 中创建。 但是如果我对其他域做同样的事情......不是“e-glue.com”,它仍然会验证用户并且用户是在openam中创建的。
这太奇怪了,虽然我们将 kerberos 适配器配置为使用 e-glue.com KDC,但不属于 e-glue 域的用户正在通过身份验证,因此缺少一些东西。我错过了一些东西,不知道是什么。 如果您有任何关于出了什么问题的信息,请分享。
【问题讨论】:
-
那么,您是作为“其他”域用户登录到 PC 的吗?你被重定向到 PingFederate?查看 PingFederate 上的日志(我希望它们已设置为调试),您是否看到 SAML 响应显示成功或失败?我建议在这个问题中添加一些日志记录,因为这里根本不足以帮助您找出问题所在。您也可以在他们的支持门户上使用 Ping 打开一个案例,因为这是受支持的配置。
标签: single-sign-on kerberos openam pingfederate