【发布时间】:2017-03-29 01:05:16
【问题描述】:
使用 PING 作为我的身份提供者,我是否可以选择设置多个受众值(在我为我的应用程序添加的服务提供者配置中),以便它们将在 SAML 断言的 AudienceRestriction 元素中返回? 正如我所见,PING 增加了发行人作为受众的价值,仅此而已。
示例条件元素
<ns2:Conditions NotBefore="2011-01-10T20:52:56Z" NotOnOrAfter="2011-01-10T20:54:56Z">
<ns2:AudienceRestriction>
<ns2:Audience>urn:saml2:partnerspid</ns2:Audience>
</ns2:AudienceRestriction>
<ns2:AudienceRestriction>
<ns2:Audience>Audience-IDP</ns2:Audience>
</ns2:AudienceRestriction>
</ns2:Conditions>
【问题讨论】:
-
请提供一个示例响应/断言,说明您要查找的内容和原因...通常没有理由返回多个值。
-
嗨,我添加了一个我正在寻找的示例。我在 Oauth2 saml 授权类型流中使用了这个断言。 SP 将断言发送到令牌端点并获取访问令牌。在验证中,令牌端点检查 SAML 断言是否包含它自己的端点别名作为受众值。这与 SP entityID 不同。因此,当断言不包含所需的受众时,验证会失败。
标签: single-sign-on saml pingfederate