【发布时间】:2014-07-11 13:41:22
【问题描述】:
我正在使用由 STS 签名的令牌在我们的 WCF 服务上实现 WS-Trust 安全性。我们的依赖方应用程序验证令牌中指定的证书是否与应用程序配置中指定的指纹匹配。
WS-Trust 中的 RP 是否需要对 SAML 签名证书的指纹进行额外验证?我的组织外部的 RP 是否会要求我的令牌签名证书由受信任的 CA 签名?它还会验证证书本身是否已过期?还是 RP 明确指定其信任的指纹这一事实是否意味着它只查找指纹而不寻找其他内容?
我意识到可以禁用证书验证,但我最担心的 RP 不在我的控制范围内,并且可能遵循 WS-Trust 和 SAML 的最严格要求。
【问题讨论】:
标签: web-services wcf security saml-2.0