【发布时间】:2016-10-07 15:45:15
【问题描述】:
我正在向现有的多租户 SaaS 应用程序添加 SAML 服务提供商支持。
在 Idp 启动的工作流中,假设我之前已加载 Idp 元数据 XML 文件,我可以在 samlp:Response 中查找哪些数据以将断言与本地帐户匹配?
将响应中的saml:Issuer 与元数据中的entityID 进行匹配是否安全? saml:Issuer 会不会在不同的 Idp 帐户中不唯一,因此不够独特?
改用Audience 怎么样?
或者为 Idp 提供我们自己的属性来填充是否最安全?
有没有这方面的最佳实践?
【问题讨论】: