【问题标题】:relying parties that are different domains不同域的依赖方
【发布时间】:2014-03-05 05:46:24
【问题描述】:

在我们的地形中,我们有 foo.com、myfoo.com、outletfoo.com 和 auth.idsrv.com。

出于开发目的,这些是位于 1 个 iis 实例下的独立网站。
foo.com、myfoo.com 和 outletfoo.com 是 auth.idsrv.com 的依赖方。

如果用户将 foo.com、myfoo.com 或 outletfoo.com 中的任何链接添加为书签,并且该链接指向需要身份验证的资源,我们将重定向到 auth.idsrv.com。

foo.com、myfoo.com 和 outletfoo.com 默认不是 https,但可以是一个或多个。 auth.idsrv.com 是 https。

重定向到 auth.idsrv.com 后,我输入用户名/密码一切正常。 cookie “idsrvauth” 是过期会话/http。但是,在重定向回来后,idsrvauth cookie 由于会话到期而消失了。

也许只有我的配置不正确。 由于 foo.com、myfoo.com、outletfoo.com 和 auth.idsrv.com 是单独的域,在身份服务器配置中是否存在支持的方案,其中依赖方可以是单独的域?您能否指出配置依赖方的正确方法,以便每个人都可以接收 idsrvauth cookie。

在验证身份验证并发生重定向时,我们如何知道在我们的示例拓扑中的任何(基本上是跨域)调用应用程序中的 idsrvauth cookie?

【问题讨论】:

    标签: thinktecture-ident-server


    【解决方案1】:

    IdSrv 使用 WS-Federation 进行身份验证。 WS-Fed 不依赖 cookie,而是通过表单向依赖方发送 SAML 令牌(请参阅规范:http://msdn.microsoft.com/en-us/library/bb608217.aspx)

    也就是说,绝对支持跨域。

    【讨论】:

    • 知道了。我首先要去 idsvr(在证明中),以便解决其中的一部分。我们将回到处于 2.o 框架环境中的依赖方,您提到的帖子会抛出“从客户端检测到潜在危险的 Request.Form 值”,即使目标拥有页面指令 [ValidateRequest=false]以及 web 配置页面 enableEventValidation = false hacks。您能否推荐一些可能需要添加到 2.0 网站以支持该帖子的内容?
    • 如果您想使用 WIF 来使用 SAML 响应,您需要 .NET 3.5 或更高版本。
    猜你喜欢
    • 2011-12-03
    • 2015-06-21
    • 1970-01-01
    • 1970-01-01
    • 2014-07-26
    • 2019-02-25
    • 1970-01-01
    • 2013-11-17
    • 1970-01-01
    相关资源
    最近更新 更多