【问题标题】:Are Self-Signed Certificates Acceptable for Signing SAML Tokens?是否可以使用自签名证书来签署 SAML 令牌?
【发布时间】:2014-07-11 13:41:22
【问题描述】:

我正在使用由 STS 签名的令牌在我们的 WCF 服务上实现 WS-Trust 安全性。我们的依赖方应用程序验证令牌中指定的证书是否与应用程序配置中指定的指纹匹配。

WS-Trust 中的 RP 是否需要对 SAML 签名证书的指纹进行额外验证?我的组织外部的 RP 是否会要求我的令牌签名证书由受信任的 CA 签名?它还会验证证书本身是否已过期?还是 RP 明确指定其信任的指纹这一事实是否意味着它只查找指纹而不寻找其他内容?

我意识到可以禁用证书验证,但我最担心的 RP 不在我的控制范围内,并且可能遵循 WS-Trust 和 SAML 的最严格要求。

【问题讨论】:

    标签: web-services wcf security saml-2.0


    【解决方案1】:

    令牌签名证书可以是自签名的。在 IdP 和依赖方之间建立联盟期间,令牌签名证书和颁发者字符串被提供给依赖方 - 因此,对于签名验证,RP 应该验证的只是令牌是由它信任的颁发者颁发的(发行者值)并由它为发行者拥有的密钥签名(对令牌中包含的密钥的指纹验证是不够的,RP 必须验证令牌 xml 文档的数字签名)。 如果身份提供者在元数据端点上发布其令牌签名密钥 - 端点必须使用 ssl 使用由受信任的机构颁发的服务器证书。

    希望对您有所帮助。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-05-10
      • 1970-01-01
      • 2020-07-14
      • 2021-02-03
      • 2021-09-12
      • 2021-08-23
      • 1970-01-01
      • 2020-06-07
      相关资源
      最近更新 更多