【问题标题】:Can I use Azure AD in this scenario?我可以在这种情况下使用 Azure AD 吗?
【发布时间】:2022-08-05 03:31:44
【问题描述】:

我有一个客户希望我们接受 SAML 响应(这将是 Azure AD)。然后,Azure AD 将获取 SAML 响应并创建一个 WS-FED 令牌供我们的应用程序使用。

Azure AD 可以做到这一点吗?它只需要接受来自外部客户端的 SAML 配置,可能进行一些转换并通过 WS-FED 转发到我们的应用程序。

如果 Azure AD 不是正确的解决方案,是否还有其他建议?除了身份服务器?

谢谢!

    标签: azure-active-directory


    【解决方案1】:

    • 根据市场上可用的身份验证方案,目前将 WS-Fed 令牌转换为 SAML 端点令牌是可能的,但反之亦然。这是因为 SAML 比 WS-Fed 更先进、更可靠的身份验证机制.作为WS-Fed is only used by the Windows and related Microsoft on-premises backward compatible federation and identity providers like ADFS and Active Directory, it is a proprietary solution for Microsoft based products but the same is not relevant with SAML as it being an open-source standard for authentication and authorization of data between two parties.

    因此,将 SAML 令牌转换为 WS-Fed 令牌可能是不可能的,因此我建议您参考以下链接,该链接解释了如何使用 Postman/Microsoft 图作为协调器来描述如何将 ADFS SAMLv1 令牌交换为 OAuth 2.0 令牌: -

    https://docs.microsoft.com/en-us/azure/active-directory/develop/v2-saml-bearer-assertion

    • 因此,我建议你将应用程序的身份验证机制升级到 SAML 而不是 WS-Fed,因为如果它支持 WS-Fed,那么它也应该支持 SAML.另外,关于一些疑问在 Azure AD 中为外部身份配置 SAML/WS-Fed IdP 联合,请参阅以下有关它的常见问题解答文档以获取更多详细信息:-

    https://docs.microsoft.com/en-us/azure/active-directory/external-identities/direct-federation#frequently-asked-questions

    【讨论】:

      猜你喜欢
      • 2012-03-28
      • 2016-09-12
      • 2016-11-07
      • 2018-05-05
      • 1970-01-01
      • 2022-11-14
      • 2012-09-09
      • 1970-01-01
      • 2013-11-14
      相关资源
      最近更新 更多