【问题标题】:OpenID Connect RP and OP on the Same Domain?OpenID 在同一个域上连接 RP 和 OP?
【发布时间】:2017-06-11 05:49:09
【问题描述】:

我正在尝试查找 RP(中继方)和 OP(OpenID 提供者)是否可以在同一个域中。我们有一个在未来实施内部 SSO 的用例,并被要求在同一域上为每个客户端实施授权。

我们共有 3 个域,要求为每个域实施授权。这意味着每个 RP 都将是它自己的 OP。显然,这解决了 3 个客户端中的两个与会话有关的问题。

我认为这是一种不好的方法,但我找不到任何文档或案例研究来加强我的论点。

这似乎是对规范的滥用。我这么认为的原因是:

  1. 我在网上找不到任何其他人在同一域上调用授权的示例
  2. 我在文档中找不到任何参考说明您可以或不可以
  3. FAQ 中写着:

它允许应用程序和网站开发人员在不承担存储和管理密码的责任的情况下验证用户身份,而互联网上充斥着试图入侵您用户帐户的人自己的收获。

鉴于我们在同一系统上调用授权,我们仍然有责任存储和管理密码。

问题

  • 是否有任何文档支持或拒绝此 OpenId Connect 用例?
  • 你知道有什么例子吗?

非常感谢!

【问题讨论】:

    标签: single-sign-on openid-connect openid-provider


    【解决方案1】:

    这不是 OIDC 的典型用例,但我认为这不是一个糟糕的主意。规范中没有任何内容表明您不能在同一域上使用 OIDC。

    据我所知,Google 已经为他们的所有产品实现了自己的类似 OIDC 的流程,并且它们都在 google 子域下运行。

    【讨论】:

      猜你喜欢
      • 2018-09-25
      • 2017-09-20
      • 2021-07-04
      • 1970-01-01
      • 1970-01-01
      • 2017-04-09
      • 2016-12-06
      • 2017-10-17
      相关资源
      最近更新 更多