【问题标题】:SAML Redirect to specific IDP (Salesforce vs Arcot + PING + Siteminder)SAML 重定向到特定 IDP(Salesforce 与 Arcot + PING + Siteminder)
【发布时间】:2012-04-18 22:53:38
【问题描述】:

我们需要支持以下身份验证流程

  • 用户 1 使用 Salesforce 凭据登录 Salesforce

  • 用户 2 使用 Arcot +Ping + Siteminder 凭据登录 Salesforce

  • 用户 2 使用 Arcot + Ping + Siteminder 凭据登录自定义应用程序

由于上述所有身份验证方法都是 SAML,我需要找到一种方法来解决家庭领域发现问题,这是一种不寻常的身份验证流程“网格”。

问题

我应该如何设置 IDP 和 RP 来处理这种情况?

家庭领域发现如何工作?

【问题讨论】:

  • 用户 1 使用“Salesforce 凭据”是什么意思? Salesforce 需要一个电子邮件地址——用户应该在哪里进行身份验证?

标签: salesforce saml-2.0 siteminder pingfederate


【解决方案1】:

我将假设您在您的组织中设置了 My Domains 和 SAML 2.0,并且您尝试将未经身份验证的页面请求路由到其适当的身份验证源。

由于您无法在原始未经身份验证的请求中区分用户 1 和 2,因此您需要一个要求用户输入的插页式页面,即“让我使用用户名/密码登录”或“我使用单点登录”上”。在您的 SAML 设置的“身份提供商登录 URL”部分中指向此页面。如果用户选择用户名/密码,将用户重定向到 My Domains 登录页面,他们将使用 un/pw 登录。如果他们选择 SSO,则将它们发送到您的 IDP 并传播 SAML 请求和中继状态以启动 SAML 协议。

同样,对自定义应用的未经身份验证的请求需要重定向到 IDP,以便它们启动 SAML。自定义应用程序是在 salesforce 内部(作为不同的选项卡集),还是在 salesforce 外部托管?如果自定义应用程序与 salesforce 分离,您需要设置身份提供程序,使其具有 2 个 RP:一个用于 salesforce,一个用于此自定义应用程序。如果定制化应用在 salesforce 中,用户将如何表达访问 salesforce 与定制化应用的意图?

【讨论】:

    猜你喜欢
    • 2019-09-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-04-28
    • 2018-07-21
    相关资源
    最近更新 更多