【发布时间】:2012-08-22 07:00:54
【问题描述】:
当应用程序与发行者或身份提供者之间存在信任关系时,该应用程序如何识别安全令牌仅来自发行者? 因此是令牌中的一些信息与声明一起出现,还是在我们在应用程序中创建身份提供者时最初定义的?
【问题讨论】:
标签: authentication single-sign-on identity provider
当应用程序与发行者或身份提供者之间存在信任关系时,该应用程序如何识别安全令牌仅来自发行者? 因此是令牌中的一些信息与声明一起出现,还是在我们在应用程序中创建身份提供者时最初定义的?
【问题讨论】:
标签: authentication single-sign-on identity provider
两者:RP(应用程序)具有“受信任的发行者”(STS)列表,并且令牌由 STS 进行数字签名。令牌的完整性在应用程序中根据之前配置的列表进行验证。
如果应用收到了未妥协的令牌,但它来自不在列表中的颁发者,它将被拒绝。
还有其他验证(领域、观众Uri)。
此外,“信任”是一种方式,但通常必须在两端进行配置。
【讨论】: