【问题标题】:IdP keep changing signing x509IdP 不断更改签名 x509
【发布时间】:2019-03-13 17:29:00
【问题描述】:

我遇到了一个问题,即基于 SAML 的 SSO 链接由于 IdP 签名证书不断变化而失败。

我(作为 SP)有一个基于 IdP 的联合元数据的配置,它有两个签名证书 (X509)。一切正常。

几周后,由于 IdP 返回具有不同签名证书的 SAML 响应,SSO 链接中断。我检查了它的元数据,是的,不同的签名证书。

如何实现我的 SAML 请求包含 IdP 正在使用的 x509 的目的(作为 SP)?

另外,IdP 经常更换歌唱证书是常见的做法吗?我以前从未遇到过这个问题,并且我有一些基于相同策略的旧 SSO 集成:元数据交换。是否可以在 IdP 进行配置,以便不更改证书?

【问题讨论】:

    标签: azure-active-directory x509certificate


    【解决方案1】:

    您采用的方法 - 配置非图库应用程序可让您完全控制 SAML 集成。随着您的完全控制,您也将承担全部责任。 对于您的问题:

    IdP 经常换唱是不是很普遍 证书?

    是的,这是常见且良好的做法。好吧,不是每两周一次,而是最多一年一次。

    回到您更改的签名证书。 link that used in your original question (this one) 有一个关于证书的明确部分。该部分称为 Review certificate expiration data, status, and email notification。这解释了证书。如果您继续阅读同一部分,您最终会看到另一个参考:Manage certificates for federated single sign-on in Azure Active Directory,您将在其中找到有关 IdP 方面证书管理的更多信息。

    【讨论】:

    • 感谢@astaykov 链接提供了足够的信息,以了解客户端已在其端重新配置我的应用程序(Azure AD)或手动更改证书,因为我无法找到任何选项'每两周自动翻转一次或类似情况,唯一的解释是重新配置应用程序或应用程序的证书。
    猜你喜欢
    • 2021-12-13
    • 1970-01-01
    • 2011-02-13
    • 1970-01-01
    • 1970-01-01
    • 2021-04-22
    • 1970-01-01
    • 1970-01-01
    • 2017-07-22
    相关资源
    最近更新 更多