【问题标题】:wso2is - is it possible to disable the basic authenticator?wso2is - 是否可以禁用基本身份验证器?
【发布时间】:2016-05-17 10:03:12
【问题描述】:

使用 WSO2 IS(5.0.0.SP1 或 5.1.0) - 是否可以禁用默认的基本身份验证器?

原因是 - 在客户端,自定义身份验证器用于提供额外的安全措施(一次性密码、客户端证书......)。

一旦用户强制使用基本身份验证器身份验证(例如,使用 /samlsso?spEntityID=any_invalid_data_here),用户仅通过其用户名和密码进行身份验证,跳过任何额外的身份验证。一旦通过身份验证,IS 将不会验证其他安全措施(假设用户名和密码并不总是足够的,客户端甚至 sec 标准都需要额外的身份验证)。

看到 application-authentication.xml 配置文件,我尝试禁用那里的基本身份验证器或在默认序列配置中替换它,但没有成功。

【问题讨论】:

  • 您能否附上您的 SP 的本地和出站身份验证配置的图像?
  • Chamila - 我可以,但是在 SP 配置与正常登录流程一起使用之前,一切正常(使用自定义身份验证器并且它有效):) 这里的目标是防止使用提供无效参数时的基本身份验证器,因此用户不应选择仅使用基本凭据登录。很好的例子是滥用 IdP 发起的 SSO,提供无效的 EntityID
  • 我要求提供您的配置图像以检查它是否有任何问题?
  • 显然 IdP 发起的具有无效颁发者的 SSO 在 5.1.0 中似乎已修复,因此我会建议客户端迁移 :) 至少在定义的身份验证器之外进行身份验证不会那么容易。

标签: authentication wso2is


【解决方案1】:

结束问题:IdP 发起的具有无效颁发者的 SSO 在 5.1.0 中似乎已修复,其中验证器链得到了更好的执行

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-09-23
    相关资源
    最近更新 更多