【发布时间】:2022-08-05 03:31:44
【问题描述】:
我有一个客户希望我们接受 SAML 响应(这将是 Azure AD)。然后,Azure AD 将获取 SAML 响应并创建一个 WS-FED 令牌供我们的应用程序使用。
Azure AD 可以做到这一点吗?它只需要接受来自外部客户端的 SAML 配置,可能进行一些转换并通过 WS-FED 转发到我们的应用程序。
如果 Azure AD 不是正确的解决方案,是否还有其他建议?除了身份服务器?
谢谢!
我有一个客户希望我们接受 SAML 响应(这将是 Azure AD)。然后,Azure AD 将获取 SAML 响应并创建一个 WS-FED 令牌供我们的应用程序使用。
Azure AD 可以做到这一点吗?它只需要接受来自外部客户端的 SAML 配置,可能进行一些转换并通过 WS-FED 转发到我们的应用程序。
如果 Azure AD 不是正确的解决方案,是否还有其他建议?除了身份服务器?
谢谢!
• 根据市场上可用的身份验证方案,目前将 WS-Fed 令牌转换为 SAML 端点令牌是可能的,但反之亦然。这是因为 SAML 比 WS-Fed 更先进、更可靠的身份验证机制.作为WS-Fed is only used by the Windows and related Microsoft on-premises backward compatible federation and identity providers like ADFS and Active Directory, it is a proprietary solution for Microsoft based products but the same is not relevant with SAML as it being an open-source standard for authentication and authorization of data between two parties.
因此,将 SAML 令牌转换为 WS-Fed 令牌可能是不可能的,因此我建议您参考以下链接,该链接解释了如何使用 Postman/Microsoft 图作为协调器来描述如何将 ADFS SAMLv1 令牌交换为 OAuth 2.0 令牌: -
https://docs.microsoft.com/en-us/azure/active-directory/develop/v2-saml-bearer-assertion
• 因此,我建议你将应用程序的身份验证机制升级到 SAML 而不是 WS-Fed,因为如果它支持 WS-Fed,那么它也应该支持 SAML.另外,关于一些疑问在 Azure AD 中为外部身份配置 SAML/WS-Fed IdP 联合,请参阅以下有关它的常见问题解答文档以获取更多详细信息:-
【讨论】: