【发布时间】:2017-06-26 21:30:42
【问题描述】:
我有一个网络应用程序,我想允许我的用户通过 SAML 登录。我想允许他们通过提供 IdP 登录 URL、注销 URL、证书等或仅提供元数据 URL 来配置其身份提供者。
另外,我的一些客户想要设置和使用他们自己的内部身份提供者。
我的问题是,一旦交换了密钥、验证了签名等,我怎么能相信身份提供者是安全的?当 SAMLResponse 进入时(特别是通过 IdP 发起的 SSO),我如何知道 NameID 元素中的电子邮件地址与想要登录的合法用户相关?是什么阻止他们发送我自己的电子邮件地址以站点管理员身份登录?
我已经阅读了很多 SAML 2.0 规范、此处的答案和博客文章,但我还没有看到这个问题的具体解决方案。
【问题讨论】: