【问题标题】:Multi-Tenant SAML: How can I identify local account from Response element?多租户 SAML:如何从响应元素中识别本地帐户?
【发布时间】:2016-10-07 15:45:15
【问题描述】:

我正在向现有的多租户 SaaS 应用程序添加 SAML 服务提供商支持。

在 Idp 启动的工作流中,假设我之前已加载 Idp 元数据 XML 文件,我可以在 samlp:Response 中查找哪些数据以将断言与本地帐户匹配?

将响应中的saml:Issuer 与元数据中的entityID 进行匹配是否安全? saml:Issuer 会不会在不同的 Idp 帐户中不唯一,因此不够独特?

改用Audience 怎么样?

或者为 Idp 提供我们自己的属性来填充是否最安全?

有没有这方面的最佳实践?

【问题讨论】:

    标签: security saml


    【解决方案1】:

    Audience 是您的服务。 Issuer 是一个很好的候选对象,因为它可以识别身份验证来源(例如您客户的 IdP)。

    【讨论】:

    • 在 ADFS 的情况下,是否有可能在同一组织中配置的 2 个依赖方都可以使用相同的颁发者 ID?
    • 如果您有一个中间 ADFS(作为“联合提供者”),您可以随时添加代表下游 IdP 的附加声明(例如租户)。有意义吗?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-05-15
    • 1970-01-01
    • 2021-08-06
    • 2020-06-23
    • 2018-06-03
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多