【问题标题】:SAML 2.0 IsPassive optionSAML 2.0 IsPassive 选项
【发布时间】:2016-05-09 11:53:50
【问题描述】:

在处理基于 Apache Tomcat SAML 2.0 的单点登录 (SSO) 时,我在 SAML 2.0 身份验证请求下遇到了名为“IsPassive”的属性。 SAML 2.0 规范对此做了如下介绍:

IsPassive [可选] 一个布尔值。如果为“真”,则身份提供者 并且用户代理本身不能明显控制用户 来自请求者的接口并与演示者交互 引人注目的时尚。如果未提供值,则默认为 “假”。

就单点登录场景而言,此定义的最准确含义或示例是什么?此属性是否与单点登录中的主动和被动配置文件有关联?

【问题讨论】:

    标签: saml-2.0 opensaml


    【解决方案1】:

    首先,这与主动或被动 SSO 无关。通常,“主动”是指基于 Web 服务的 SSO(我通常为此考虑桌面客户端应用程序),而“被动”更通常是指基于浏览器的 SSO。

    其次,通过发送 IsPassive=True,SP 实质上是在告诉 IDP,“仅当您可以在不涉及用户的情况下执行此操作时,才验证此用户。”我认为 Web SSO 最常用的方法可能是 Kerberos(集成 Windows 身份验证)或 x509。或者,如果 IDP 已经对用户进行了身份验证,并且用户具有可重复用于给定 SP AuthnRequest 的有效会话,则符合 IIRC 的 IsPassive=true 要求。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2017-07-25
      • 1970-01-01
      • 1970-01-01
      • 2014-09-28
      • 2020-12-21
      • 2012-04-28
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多