【问题标题】:Is the SSL Certificate in a web-browser for a web app the same as the SAML 2.0 security cert?Web 应用程序的 Web 浏览器中的 SSL 证书是否与 SAML 2.0 安全证书相同?
【发布时间】:2011-01-27 13:29:03
【问题描述】:

这可能不是一个非常聪明的问题,但我已经完成了四处寻找答案的作业,但我似乎找不到它。我对在这篇文章中使用 SAML 术语仍然不熟悉,所以我将在下面定义我是如何使用它们的。

身份验证 = 我的公司已实施 SAML,以便我们的 AD/LDAP 对我们使用的其他应用程序的所有用户进行身份验证

Service Provider = 是提供依赖于我们使用 SAML 2.0 进行 LDAP 身份验证的应用程序的公司

据我了解,我们遇到的问题是。在我们的 SAML 2.0 的实现中使用了一个证书,这个证书很快就会过期,并且一旦它完成,所有服务提供者将无法进行身份验证。

我试图找出是/如何更改此证书,但我对 Web 浏览器用于 HTTP 的 SSL 证书感到困惑。

任何建议都会很棒。

我刚刚在以下链接中添加了一个相关问题:Expiring Certificate will stop working?


添加一些信息。 X509 证书由我们公司自签。我的联系人告诉我,他们将重新签发相同的证书。我是否必须向 SP 发送公钥?或者我只是改变我的,对他们来说是透明的?


【问题讨论】:

    标签: ssl certificate single-sign-on x509certificate saml


    【解决方案1】:

    “SSL 证书”一词有缺陷。 X.509 证书在 SSL 出现之前就已经存在,它们与 SSL 无关。它们在 SSL 中使用,但这只是其中一种用途。

    您需要找出原始证书是什么以及由哪个证书颁发机构颁发的(或者它是自签名证书)。然后,您可以进一步获取或创建新证书(或重新颁发当前证书)。

    更新:如果证书是自签名的,那么其他方可能会明确地将其添加到受信任的证书列表中以接受它。因此,还应明确添加重新颁发的证书(IOW,您需要将公共部分发送给其他方)。

    【讨论】:

    • 嗨尤金,如果我理解正确的话。我的选择之一可能是重新颁发当前证书,这意味着无论如何都不会改变。是这样吗?
    • @Geo 并非如此。如果证书过期,则“重新颁发”意味着颁发类似的证书,但保留旧的公钥和私钥。无论如何,这是一张新颁发的证书,有效期不同,您需要用新证书替换旧证书。此外,如果对方明确信任具有某些参数的特定证书,您可能也需要更改对方。但这通常是不需要的。不检查完整的环境很难说。
    【解决方案2】:

    @Geo - 您的 SAML 实施证书是自签名(又称自签发)还是由第 3 方证书颁发机构签名?另外,您使用什么产品作为您的 SAML 身份提供者?你知道原件是如何产生的吗?

    【讨论】:

    • 我的 SAML 证书不是自签名的。我试图找出谁是 CA。我不知道我在为我的 Id Provider 使用什么,我认为它是 Microsoft 产品,但不确定。我希望这会有所帮助。
    • 如果您使用的是 ADFS,您应该能够通过 ADFS 管理控制台查看用于签名的证书。一旦您查看详细信息,证书将告诉您是谁颁发的。但是,即使您续订证书,您的 SP 也需要您提供新的公钥(显示新的过期时间)才能继续验证您生成的断言。
    • 谢谢伊恩。我刚刚在帖子末尾添加了更多信息。
    猜你喜欢
    • 1970-01-01
    • 2023-04-07
    • 1970-01-01
    • 2012-04-12
    • 1970-01-01
    • 2010-09-09
    • 2012-09-12
    • 1970-01-01
    相关资源
    最近更新 更多