【问题标题】:Is it possible to set up one SAML spring application as a "man in the middle" to ADFS for other spring applications?是否可以将一个 SAML spring 应用程序设置为 ADFS 的“中间人”以用于其他 spring 应用程序?
【发布时间】:2015-11-16 04:49:05
【问题描述】:

我已设法将Spring sample application 与我们的 ADFS 集成,以试验 SSO 以了解基础知识。我们目前有 8 个不同的模块都需要用户登录。我一直在尝试使用示例应用程序作为 SSO 的 ADFS 的“中继”,以减少所需的设置量?或者我是否必须为所有模块执行与示例应用程序和 ADFS 相同的过程?

【问题讨论】:

    标签: spring single-sign-on saml adfs


    【解决方案1】:

    如果它们是不同的“应用程序”,它们也可能是 ADFS 中的不同 SP(或“依赖方”)。

    关键是:这些模块中的每一个是否属于不同的安全边界?一个令牌可以用在另一个令牌上吗?用户声明会根据他们登陆的模块而有所不同吗? (例如,每个模块对用户 roles 的期望不同)。如果其中任何一个为 true,那么这些是不同的 SP。如果 false,您可能会在 ADFS 中使用相同的 SP 配置。

    ADFS 的配置/设置相当笨拙。所以我理解你的犹豫。也许是时候采用更现代的替代方案了,它可以满足您的想法(您的模块 -> 中介 -> ADFS)... :-)

    【讨论】:

    • 感谢您的精彩回复。 “模块/应用程序”都具有基线访问权限,但我们在 AD 中有组,它们决定您可以访问哪些“特殊”功能。假设“老板”和会计组允许您访问完成交易。对我来说听起来像是不同的配置。你有其他具体的现代替代方案吗?如果不涉及 ADFS,我们怀疑我们的客户会交换,但我只是好奇。总是在空闲时间尝试新事物:)
    • 鉴于您的描述,我倾向于将它们作为独立的单位。您可以保留 ADFS 并使用灵活且易于使用的“现代”中介。自己建造一个当然是可能的,但这样做的努力可能会破坏目的。这不是一项简单的任务。
    猜你喜欢
    • 2015-08-11
    • 2018-08-28
    • 2015-12-29
    • 2012-10-14
    • 1970-01-01
    • 2021-05-04
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多