【问题标题】:Testing SP-Initiated Saml 2.0 SSO: is there a IDP that supports dynamic ACS URL?测试 SP 发起的 Saml 2.0 SSO:是否有支持动态 ACS URL 的 IDP?
【发布时间】:2020-08-28 00:23:33
【问题描述】:

我目前正在尝试设置测试来测试我的应用程序的 SP 启动的 SSO。该测试将在不同的环境中运行,尤其是在 kubernetes 中,收件人/目标 URL 将是动态的和不同的(即:http://localhost:5000/sso、https://k8s-server-1.com/ssohttps://k8s-server-2.com/sso 等。 )

我查看了 OKTA 和 OneLogin 的免费开发者帐户,似乎都不支持动态 ACS URL。没有时间花时间编写某种模拟 SAML IDP,还有其他资源可以用来测试我的 SP 发起的 SSO 流程吗?

【问题讨论】:

    标签: testing saml-2.0


    【解决方案1】:

    ACS 网址是安全性的一部分。如果有人可以使用任何 ACS url 欺骗 SAML 请求,他们就可以在任何地方发送属性。它与 OIDC 中的replyUrl 概念相同。每个有效的都需要在 SP 元数据中注册。

    如果您知道所有 ACS 网址,则可以将它们添加到 IdP 使用的 SP 元数据中。对每一个使用index

    <AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="http://localhost:5000/sso" index="0" isDefault="true" />
    <AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://k8s-server-1.com/sso" index="1" isDefault="false" />
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2015-08-01
      • 2017-11-23
      • 1970-01-01
      • 2019-12-22
      • 1970-01-01
      • 1970-01-01
      • 2014-12-11
      相关资源
      最近更新 更多