【问题标题】:wso2 is 5.1.0 federated saml idp - redirect bug?wso2 是 5.1.0 联合 saml idp - 重定向错误?
【发布时间】:2016-04-29 14:15:40
【问题描述】:

我们将 WSO2 IS 5.1.0 设置为带有 SAML 身份验证的 IDP。 大多数 SP 使用 IWA,基本或高级(具有多个选项的步骤)身份验证。

对于特定的 SP,我们希望将身份验证委托(联合)到另一个(外部)SAML IdP。这恰好也是 WSO2 IS,但 - 并不重要。

听起来很简单 - 我们已经配置了 IdP,然后将 SP 的本地身份验证设置为该 IDP。但是 - 在 SAML 请求(https://A/samlsso?SAMLRequest=....)之后,身份验证器会不断重定向到相同的位置(位置标头是“”)。

可以在here找到DEBUG日志级别

如果我们创建一个高级(分步)身份验证器,并且用户可以在多个选项之间进行选择(例如联合身份验证器和基本身份验证器),那么一切正常。但是,如果我们仅使用联合身份验证器(直接或在基于步骤的身份验证中),用户最终会在重定向上循环。对于这个 SP,我们希望有直接联合的 IdP。

有什么想法吗? (对我来说这似乎是一个错误,但是 - 我们可以绕过吗?)或者需要修复?到目前为止,搜索并没有提供太多答案。

编辑(2016-05-03):

  • HTTP 302 位置为空不存在。如果我们使用 SAML 请求或 IdP 发起的 SSO 效果是一样的

  • WSO2 IS 5.1.0 补丁高达 92

  • 美联储 IDP 配置

  • SP 配置

  • 用户响应

【问题讨论】:

  • 让我试着理解你的场景。您有一个 SP,在其本地和出站身份验证配置中,您提到了一个联合身份验证器,它是您在 IDP 中定义的另一个 IS,我是否遗漏了什么?如果这是您的用例,这在 IS 5.1.0 中可以正常工作,我已经尝试过了。你能把你的 SP 和 IS1 的 IDP 配置和 IS2 的 SP 配置的图像吗?很可能您可能会在那里遗漏一些东西
  • @Chamila:是否可以看到您的 IdP / SP 配置正常工作?无论有没有补丁和修复,它的行为都是一样的:(
  • 更新:在步骤(高级)身份验证器中,我看到 SAMLRequest 被写入 CoyoteWriter(tomcat),当我们仅使用单个联合 IdP 时,使用 CommonAuthResponseWrapper 并且输出未写入浏览器。我坚信美联储。身份验证应该是主要功能之一,问题出在配置或环境中。
  • 现在我看到了问题/解决方法。 Federated SAML IdP 必须 配置为 Redirect 绑定,然后才能工作。似乎 CommonAuthResponseWrapper 只是假设身份验证器在用户尚未通过身份验证时使用重定向.. :(

标签: saml wso2is


【解决方案1】:

只是为了结束这个问题:必须将联合 SAML IdP 配置为重定向绑定,然后它才能工作。似乎 CommonAuthResponseWrapper 只是假设身份验证器在用户尚未通过身份验证时使用重定向.. :(

【讨论】:

    猜你喜欢
    • 2020-02-11
    • 2019-09-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-05-12
    相关资源
    最近更新 更多