【问题标题】:How does trust work between SP and IDP in SAMLSAML 中 SP 和 IDP 之间的信任如何工作
【发布时间】:2023-01-24 16:24:28
【问题描述】:

我是 saml 的新手,我们刚刚购买了一个在带有 iis 的 Windows 服务器上运行的软件。该软件无法创建元数据文件,我很难理解它是如何工作的。我们基于 IBM Secure Verify Access 的 IDP 提供了一个元数据文件,我能够修改我的 web.config 文件。由于我无法向他们提供我们的 SP 端元数据文件或至少 x509cert,因此通信无法正常进行。

我的问题是我可以使用 openssl 或其他工具创建一个公钥和私钥对来创建我的 SP 元数据文件吗?我无法找到存储私有证书的位置。我可以将这个自签名证书保存在我的 Windows 证书 sporage 中吗?或者这不是工作原理?

或者这是否完全不同并且我的 SP 产品的代码必须更改以了解如何处理 SP 端证书以及在哪里可以找到和使用私钥?

他基本上有同样的问题:我在哪里可以找到有关 SP 如何使用其私钥签署身份验证请求并将其发送到 IdP 的 URL 的信息?

提前致谢

他基本上有同样的问题:Where do I find info on how does SP use its private key to sign the authentication request and sends it to the URL at the IdP?

【问题讨论】:

    标签: saml-2.0 private-key public-key windows-server-2019 trust


    【解决方案1】:

    这里有很多不同的问题,尝试缩小它以获得更好的答案总是好的。

    SP 和 IDP 之间的信任通常是通过交换元数据建立的。当涉及信任时,元数据中重要的是证书的公钥。这将用于验证消息是否确实由另一方发送。

    当然,为了验证这一点,发送方必须使用密钥的私有部分对消息进行签名。 SAML 使用 XML 签名,在某些情况下还使用 URL 中的签名来端到端地保护消息。这种签名是专门内置到您正在使用的软件中的。它与 TLS 保护不同。有关如何完成此操作的确切信息,您必须查阅 SAML 规范。要对它的工作原理有一些底层的了解,您可以查看my blog post on how to do this in OpenSAML。

    如果软件无法生成元数据文件,您可以手动写入元数据文件。只需确保在传输时保护它免受操纵即可。对于更深入的内容,我有一篇关于 trust works using metadata on my blog 的文章

    这是什么软件?

    【讨论】:

      猜你喜欢
      • 2021-12-10
      • 1970-01-01
      • 2021-11-04
      • 2017-02-06
      • 1970-01-01
      • 2018-12-14
      • 2014-10-28
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多