【问题标题】:wso2is SingleLogoutProfile POST bindingwso2is SingleLogoutProfile POST 绑定
【发布时间】:2014-07-11 14:23:35
【问题描述】:

我想知道 wso2is 在多大程度上符合 saml2 SSO 规范。特别考虑 SingleLogoutProfile 与 POST 绑定。在一个 SP 发起注销后,IS 识别参与的 SP 也进行注销,并通过 HTTP 直接向每个 SP 发送 LogoutRequest。

下面我正在复制规范中的图像 (line 1161)。请注意第 3 步,并注意灰色的用户代理。它是灰色的,因为 SOAP 绑定绕过用户代理并将请求直接发送到会话参与者。然而,POST 绑定应该在用户代理的参与下工作! (line 765)

我使用 wso2is 4.6.0,带有 spring-security-saml-extension RC2。当 spring-extension 收到 LogoutRequest(第 3 步)时,它假定有一个已登录的用户,只有当 http-request 来自用户代理时才可以!否则,SP 必须维护某种将全局会话 ID 链接到本地​​会话 ID 的表,并在收到注销请求时查找要终止的会话。这个blog也推荐这种方式。

所以要么我误解了 saml2-specs,要么误解了 wso2 的人!我宁愿相信是我,所以请有人赐教!

【问题讨论】:

    标签: spring-security logout saml-2.0 wso2is spring-saml


    【解决方案1】:

    HTTP-POST 是一个前端通道绑定,它的消息交换必须通过 User-Agent 并使用 HTML 表单。

    如果 wso2is 直接对 SingleLogout 端点进行 POST 调用(以与 SOAP 绑定类似的方式 - 不涉及用户代理),不幸的是,它们没有遵循规范。这可能会导致互操作性问题,就像您遇到的问题一样。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-05-15
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-08-24
      • 1970-01-01
      相关资源
      最近更新 更多