【问题标题】:Implementing SP Initiated SLO for Mobile application -- PingFederate为移动应用程序实施 SP 发起的 SLO -- PingFederate
【发布时间】:2019-07-02 13:37:34
【问题描述】:

我有一个关于在移动应用程序的 PingFederate 环境中实施 SLO 的问题。

我们是服务提供商。让我解释一下移动应用程序流程。请帮助我了解如何实施 SLO

  1. 移动应用程序向 PingFederate 发送请求以获取授权码。
  2. 用户未通过身份验证,请求已转移到 IDP 登录页面。
  3. IDP 登录过程完成,SP 收到 SAML 响应。
  4. 授权码已生成并发布到应用程序。
  5. 应用程序联系 PingFederate OAuth 访问令牌端点以收集访问令牌
  6. 访问令牌发布到资源,资源服务器使用 PF Endpoint 验证令牌。
  7. 用户登陆移动应用

当用户单击应用程序注销按钮时,用户从应用程序成功注销。用户 IDP 会话仍然存在,因为移动应用程序使用 Android chrome 自定义选项卡进行用户登录。下次如果用户打开应用程序活动会话,则允许他们在不提示输入凭据的情况下进入应用程序。此问题在 iPhone 中不会发生,因为它使用 Safari 浏览器,并且当用户关闭移动应用程序时会话将被清除。

实施 SLO 将解决此问题。但是,我以前没有做过 SLO,我需要帮助来实现它。

移动应用程序将使用哪个端点联系 PingFederate 以向 IDP 发起 SLO?

有人可以帮我吗

https://PFLoadBalanceURL/sp/startSLO.ping?

【问题讨论】:

    标签: mobile single-sign-on pingfederate single-logout


    【解决方案1】:

    是的,因为您是 SP,您将在您的 /sp/startSLO.ping 应用程序端点启动 SLO 流程。

    【讨论】:

    • 感谢您的回复@Andrew K。它适用于桌面应用程序。但是,不适用于移动应用程序。当我重新打开应用程序时,IDP 会话仍然存在并且能够在不提示输入凭据的情况下登录。正如我已经提到的,移动应用程序使用 Android chrome 自定义选项卡作为登录页面,即使在注销后仍然存在会话。关于如何解决这个问题的任何想法?
    • 将 PingFederate 服务器登录到 debug logging,并使用与 /sp/startSLO.ping 事务点具有相同 TID 的日志条目更新问题。我的猜测是 SLO 由于某种原因失败了。另一种选择是向 Ping 支持团队开票(他们需要相同的日志集)。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-01-05
    • 1970-01-01
    • 2020-01-03
    • 2012-10-26
    • 2016-09-17
    • 1970-01-01
    • 2012-01-07
    相关资源
    最近更新 更多