【发布时间】:2016-05-17 10:03:12
【问题描述】:
使用 WSO2 IS(5.0.0.SP1 或 5.1.0) - 是否可以禁用默认的基本身份验证器?
原因是 - 在客户端,自定义身份验证器用于提供额外的安全措施(一次性密码、客户端证书......)。
一旦用户强制使用基本身份验证器身份验证(例如,使用 /samlsso?spEntityID=any_invalid_data_here),用户仅通过其用户名和密码进行身份验证,跳过任何额外的身份验证。一旦通过身份验证,IS 将不会验证其他安全措施(假设用户名和密码并不总是足够的,客户端甚至 sec 标准都需要额外的身份验证)。
看到 application-authentication.xml 配置文件,我尝试禁用那里的基本身份验证器或在默认序列配置中替换它,但没有成功。
【问题讨论】:
-
您能否附上您的 SP 的本地和出站身份验证配置的图像?
-
Chamila - 我可以,但是在 SP 配置与正常登录流程一起使用之前,一切正常(使用自定义身份验证器并且它有效):) 这里的目标是防止使用提供无效参数时的基本身份验证器,因此用户不应选择仅使用基本凭据登录。很好的例子是滥用 IdP 发起的 SSO,提供无效的 EntityID
-
我要求提供您的配置图像以检查它是否有任何问题?
-
显然 IdP 发起的具有无效颁发者的 SSO 在 5.1.0 中似乎已修复,因此我会建议客户端迁移 :) 至少在定义的身份验证器之外进行身份验证不会那么容易。
标签: authentication wso2is