【问题标题】:Appropriate usage of tokens in a claims based security model?在基于声明的安全模型中适当使用令牌?
【发布时间】:2012-10-10 02:38:54
【问题描述】:

我不熟悉基于声明的安全性。我理解前提,但对令牌有一些疑问。

据我了解,令牌将携带给定用户的所有声明,并且不同的系统将使用不同的声明来确定对系统的授权。关于这一点,我有几个问题;

1) 这是否意味着 STS 知道所有系统的所有声明?这是否意味着令牌可能会变得庞大?还是令牌只携带请求身份验证的依赖方所需的声明?

2) 是否应该利用声明来确定对系统的细粒度访问,或者依赖方是否应该维护一种单独的跟踪权限的方法?

我有一个具有 100 个不同用户权限的系统。在尝试转向基于声明的解决方案时,对我来说缺少的部分是,所有权限是否都应由 STS 管理并在令牌中提供?或者,我是否使用令牌对用户进行身份验证,然后自己管理权限?还是介于两者之间?

我们将不胜感激帮助和指导!

亲切的问候 迷雾

【问题讨论】:

    标签: security wif claims-based-identity


    【解决方案1】:

    1) 使用 ADFS,每个 RP 都单独配置一组声明。因此,用户只会获得该 RP 的声明。

    2) / 3) 这是一个灰色区域。您可以将所有权限移至声明中。 ADFS 允许来自 AD/LDAP/SQL Server 的声明。 ADFS 还允许您将 AD 属性映射到角色。 我通常做的是将所有基于角色的东西作为声明传递,这样 RP 就可以有像“IsInRole()”这样的代码,但其余的留给 RP 处理。

    【讨论】:

    • 谢谢,这有效地证实了我的想法。虽然我不会使用 ADFS(我需要自定义 STS),但至少我知道我的想法是正确的。
    猜你喜欢
    • 1970-01-01
    • 2018-08-01
    • 2015-02-06
    • 2018-02-08
    • 2022-01-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-01-12
    相关资源
    最近更新 更多