【发布时间】:2016-02-11 11:19:04
【问题描述】:
我的客户希望我实现一些东西 SP 发起的 web-SSO 方案,它处理一个 在我们的 DMZ 中运行并重定向未经授权的 SP 对由另一个托管的 IdP 的 Web 访问 运营商/公司内部(真是令人惊讶)他们的 非军事区。
我对这个场景有点困惑,因为我 请记住,这需要在 严格来说,两个 IdP:他们的 IdP 和我们的,即 实际上并不存在。
除了我想通了,背后的想法 SAML-artifact 协议是为了节省资源和 通过直接访问更安全地进行通信 IdP 的 SP,而不是使用 HTML 重定向 通过互联网。 但是当 IdP 和 SP 运行在不同的 域,仍然可以通过 互联网(危险地带)。
我是对的,给定的网络架构结果 对 SAML2 规范的误解。 是否存在一些安全影响(如中间人)。
【问题讨论】:
标签: security networking single-sign-on saml-2.0