【发布时间】:2017-05-26 04:18:48
【问题描述】:
我们希望使用 ADFS 作为我们的联合安全服务进行身份验证,并拥有暂存和生产 ADFS 服务器。
我开发了一个简单的 MVC Web 应用程序,该应用程序使用暂存服务器并将域设置为我的网站在“http://localhost:55483”下运行的 url
当我尝试访问受保护的资源时,它会正确地将我重定向到 ADFS 服务器,然后再将我重定向到 IdP 以登录。 IdP 和 ADFS 服务器都在其响应中使用脚本来自动提交 html 表单,返回到 ADFS 服务器,然后到我自己的站点来传递安全令牌。
问题是当它重定向回我的站点时,它已升级到 HTTPS!
有什么方法可以禁用对 HTTPS 的升级吗?
我看到 chrome 和其他浏览器似乎都在请求中添加了这个“upgrade-insecure-requests”标头,所以我不知道 ADFS 服务器是否尊重这一点?或者是否可以在 ADFS 端禁用它?
【问题讨论】:
标签: single-sign-on adfs