【问题标题】:Bypass a specific user in shibboleth SSO在 shibboleth SSO 中绕过特定用户
【发布时间】:2020-09-16 13:17:18
【问题描述】:

我一直在尝试为特定用户绕过 shibboleth sso。只有一个用户需要对在 Apache 反向代理后面运行的应用程序进行密码验证。其余所有用户都需要通过 SSO 登录。

我尝试调整几个属性映射文件,但没有成功。

关于修改 shibboleth 配置文件以绕过单个用户的 sso 的任何想法。非常感谢您对此提出任何建议。

【问题讨论】:

    标签: apache jenkins single-sign-on reverse-proxy shibboleth


    【解决方案1】:

    您是否有代码从应用程序内的标头/环境变量构造“应用程序会话”,或者应用程序是否直接访问由 Shibboleth 设置的标头/环境变量的存在/不存在?

    如果您有一个外部应用程序会话,那么您只需将一些代码部署到不受 Shib 保护的单独路径,而是通过其他方式(甚至可能是 Apache Basic Auth),构建相关会话 cookie应用程序并进行重定向。

    如果您直接在应用中使用存在的 Shibboleth 会话信息,那么您最好向 IdP 询问一个帐户。

    无论如何,您正在构建一个后门...因此您必须格外小心,不要实施可以以某种方式利用的漏洞,坦率地说,StackOverflow 不知道您的复杂性应用程序足够好,可以提供比一般建议更多的建议。

    我想简短的答案是......我不认为你会找到一个简短的答案。

    【讨论】:

    • 我所指的后端应用程序是 Jenkins。 Jenkins 在 apache reverese 代理后面运行,SSO 到目前为止运行良好。现在我们想为用户使用 python-jenkins api(已经为用户启用了 API 令牌)并且不知何故它失败了,来自 shibboleth 的未经授权的错误。
    • fyi : api 用户在 ADP 中不可用
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-01-03
    • 2021-04-06
    • 1970-01-01
    • 2014-07-21
    • 1970-01-01
    • 1970-01-01
    • 2015-03-17
    相关资源
    最近更新 更多