【发布时间】:2011-10-04 05:44:45
【问题描述】:
全部,
我对 Windows Intentity Foundation 背后的一些概念以及第三方“受信任”环境中关于授权的整体架构契合感到有些困惑。我想我可能错过了一些东西,但我看不出它在现实世界中会如何运作。
例如,我们在门户后面有许多系统。客户可以访问该门户,并且根据他们的权限,他们可以访问每个不同应用程序的功能。在当前场景中,我们可能只有一个身份验证步骤(用户 ID/密码),将授权身份/主体(针对自定义身份验证存储)传递给每个应用程序。然后,应用程序使用这个预先验证的身份来查找它自己的角色,以允许用户访问某些功能。
这一切都在内部进行管理 - 即每个应用程序都了解自己的角色,因此每个应用程序都有自己的管理功能,将用户映射到角色。
好的,它可以工作,但管理起来很麻烦,我们的客户必须记住我们的门户用户 ID 和密码。
我想迁移到受信任的环境,以便我们信任来自其 STS 的令牌,并且身份验证全部隐藏。但是,我根本看不到授权将如何工作——我们要求每个第三方在其 STS 中实现角色以与令牌一起传递。我们已将管理员转移给他们,这可能会破坏他们的安全模型。
因此我们不能将授权委托给他们,并且仍然需要管理受信任令牌到应用程序所需角色的映射。
所以可信 STS 的巨大好处,即用户 A 离开可信公司 123,用户 B 加入接管,他们不必等待我们进行任何更改......只是不实用在现实世界中。
很遗憾,因为我真的很喜欢这个主意。
我错过了一些基本的东西吗?
【问题讨论】:
标签: authorization