【问题标题】:BizTalk SSO Ticket error "Validation of the ticket failed. The sender name must match that of the ticket issuer."BizTalk SSO 票证错误“票证验证失败。发件人名称必须与票证发行者的名称匹配。”
【发布时间】:2017-02-22 09:31:24
【问题描述】:

我有一个仅使用 BizTalk 消息传递的交换,它使用在接收端的隔离主机中运行的旧 HTTP 适配器,该适配器使用 WCF-OracleDB 适配器直接路由到发送端口。发送端口配置为从 SSO 检索凭据。 HTTP 适配器配置为使用 SSO,并在隔离主机用户的上下文中发出 SSO 票证。

当发送端口激活时,它会在事件日志中记录以下消息并停止:

Validation of the ticket failed. The sender name must match that of the ticket issuer.
 Application Name: (affiliate application name)
 Ticket Issued By: (in-process account name)
 Sender Name: (isolated host account name)

根据我能找到的所有文档,附属配置是正确的:

  • 两个帐户都在指定为关联公司的应用程序用户属性的域组中
  • 两个帐户在附属机构中都有到所需外部凭据的映射。我尝试了一个基于用户的会员,它不允许多个映射到同一个外部凭证,两个帐户一次作为主机凭证,以及一个基于组的会员,两个帐户都有一个映射同时使用相同的外部凭据。

我找到了这个文档,它表明要使用 SSO 票证,必须信任主机:https://msdn.microsoft.com/en-us/library/bb899011.aspx

我已经这样做了,没有区别。

我还取消选中了 SSO 管理控制台中该会员的“验证票证”选项,这也没有任何区别。

我必须做些什么才能完成这项工作?

【问题讨论】:

    标签: biztalk


    【解决方案1】:

    问题是消息上标记的用户是接收端口的用户(隔离主机用户),但您在发送端口上签发 SSO 票证,然后将票证签发给 In Process托管用户。

    您需要做的是在接收位置发出 SSO 票证,以便票证与用户匹配。如果您的接收位置和发送端口都在同一主机上,您可以在您的发送端口发出 SSO 票证。

    不,您不需要将您的主机标记为受信任。如果您想将调用方的凭据从接收位置传递到发送端口(在这种情况下,您可以在接收位置 (if available) 中勾选它以向该用户发出 SSO,则只需执行此操作港口)。

    【讨论】:

    • 这是一个烦人的紧耦合要求。接收位置不需要知道关于出站传输的任何信息 - 如果我有一个不同的帐户运行接收主机,如果它是使用 SSO 的发送端口,那么它不应该是运行发送主机的帐户需要 SSO 权限吗?不是无关的接收主机?这不是 OriginatorSID 属性的用途吗?如果我覆盖它,这不应该告诉 SSO 系统我的意图是什么吗?如果接收适配器不支持 SSO 票证怎么办?那你该怎么办?谢谢你的回答。
    • @TomW 那是因为我们实际上使用的 SSO 与预期的不同(通过调用者传递凭据并可选地将其映射到另一组凭据)。是的,有各种不支持它的适配器,请参阅 stackoverflow.com/questions/37155838/…cdijkgraaf.wordpress.com/2016/08/30/… 但是在这种情况下,您可以在接收管道中添加 SSO 票证,因此适配器是什么并不重要。
    • 根据您的建议,我现在拥有发出票证的 HTTP 接收位置,该票证已成功兑换。到现在为止还挺好。但是,其他位置在进程内帐户下运行,并且无法为相同的外部凭据创建多个用户映射。我可以创建一个组会员(而不是用户会员),但隔离主机帐户和进程内主机帐户不共享任何组!肯定有办法让这个正常工作。我对此束手无策。
    • @TomW 您能否为 OracleDB 创建另一组凭据,以便它们使用不同的凭据?我认为您的解决方案只是消息传递?另一种选择是放入一个编排,这样消息就在进程内主机下。
    • 知道了。我误解了您关于不需要授权信任的主机的声明(我相信您的意思是“在发送端口发出时”,并将此设置恢复到原来的位置。当票在 receive i> 移植它 必需的。
    猜你喜欢
    • 1970-01-01
    • 2016-03-25
    • 1970-01-01
    • 1970-01-01
    • 2021-10-20
    • 2017-04-06
    • 1970-01-01
    • 1970-01-01
    • 2014-03-19
    相关资源
    最近更新 更多