【问题标题】:SAML2: Does a SP initiated web-SSO szenario requires an IdP in the same domain where the requested SP runningSAML2:SP 发起的 Web-SSO 方案是否需要 IdP 与所请求的 SP 运行所在的域相同
【发布时间】:2016-02-11 11:19:04
【问题描述】:

我的客户希望我实现一些东西 SP 发起的 web-SSO 方案,它处理一个 在我们的 DMZ 中运行并重定向未经授权的 SP 对由另一个托管的 IdP 的 Web 访问 运营商/公司内部(真是令人惊讶)他们的 非军事区。

我对这个场景有点困惑,因为我 请记住,这需要在 严格来说,两个 IdP:他们的 IdP 和我们的,即 实际上并不存在。

除了我想通了,背后的想法 SAML-artifact 协议是为了节省资源和 通过直接访问更安全地进行通信 IdP 的 SP,而不是使用 HTML 重定向 通过互联网。 但是当 IdP 和 SP 运行在不同的 域,仍然可以通过 互联网(危险地带)。

我是对的,给定的网络架构结果 对 SAML2 规范的误解。 是否存在一些安全影响(如中间人)。

【问题讨论】:

    标签: security networking single-sign-on saml-2.0


    【解决方案1】:

    将您的 SP 直接连接到他们的 IDP 非常好。尽管组织经常设置代理 IDP 作为与其他 IDP 通信的集中点,但这不是必需的。

    SAML2 在公共互联网上运行是完全安全的。所有消息都受到加密签名的保护,因此没有人在中间攻击。

    在您的场景中,使用 Redirect 和 POST 绑定可能比 Artifact 更简单,因为它们不需要 SP 和 IDP 之间的直接通信线路。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-06-01
      • 1970-01-01
      • 2020-01-03
      • 2019-03-23
      • 2017-11-23
      • 1970-01-01
      • 2016-11-24
      • 1970-01-01
      相关资源
      最近更新 更多