【问题标题】:Application authorization in a trusted third party WIF environment受信任的第三方 WIF 环境中的应用程序授权
【发布时间】:2011-10-04 05:44:45
【问题描述】:

全部,

我对 Windows Intentity Foundation 背后的一些概念以及第三方“受信任”环境中关于授权的整体架构契合感到有些困惑。我想我可能错过了一些东西,但我看不出它在现实世界中会如何运作。

例如,我们在门户后面有许多系统。客户可以访问该门户,并且根据他们的权限,他们可以访问每个不同应用程序的功能。在当前场景中,我们可能只有一个身份验证步骤(用户 ID/密码),将授权身份/主体(针对自定义身份验证存储)传递给每个应用程序。然后,应用程序使用这个预先验证的身份来查找它自己的角色,以允许用户访问某些功能。

这一切都在内部进行管理 - 即每个应用程序都了解自己的角色,因此每个应用程序都有自己的管理功能,将用户映射到角色。

好的,它可以工作,但管理起来很麻烦,我们的客户必须记住我们的门户用户 ID 和密码。

我想迁移到受信任的环境,以便我们信任来自其 STS 的令牌,并且身份验证全部隐藏。但是,我根本看不到授权将如何工作——我们要求每个第三方在其 STS 中实现角色以与令牌一起传递。我们已将管理员转移给他们,这可能会破坏他们的安全模型。

因此我们不能将授权委托给他们,并且仍然需要管理受信任令牌到应用程序所需角色的映射。

所以可信 STS 的巨大好处,即用户 A 离开可信公司 123,用户 B 加入接管,他们不必等待我们进行任何更改......只是不实用在现实世界中。

很遗憾,因为我真的很喜欢这个主意。

我错过了一些基本的东西吗?

【问题讨论】:

    标签: authorization


    【解决方案1】:

    为了回答我自己的问题,我就此与一位 Microsoft 架构师进行了交谈,他普遍同意。您可以创建规则以将第三方数据映射到您的应用所需的属性,但如果第三方不准备更改其系统(例如 Active Directory),那么您将陷入困境。

    因此,IMO 第三方同意向其 AD 域添加新属性以支持您的应用程序的可能性很小,这在支撑 WIF 和受信任的 STS 的精神上留下了一个相当大的漏洞。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-05-16
      • 1970-01-01
      • 1970-01-01
      • 2017-06-26
      • 2013-05-03
      • 2020-06-26
      • 1970-01-01
      • 2017-11-25
      相关资源
      最近更新 更多