【问题标题】:PingFederate SLO: How can I receive more attributes in the token when I reach an SP logout service?PingFederate SLO:当我到达 SP 注销服务时,如何在令牌中接收更多属性?
【发布时间】:2011-11-27 15:52:40
【问题描述】:

正如预期的那样,当我启动单点注销 (SLO) 时,我会到达各种 SP 注销服务端点。

不过,我想从 opentoken 收到更多信息。

目前,我的 SP 在令牌中收到以下属性:

not-before
subject
not-on-or-after
renew-until

我的问题:

  • 当我到达 SP 注销服务时,如何在令牌中接收更多属性?

编辑:根据@Scott T. 的answer

在 SLO 时访问这些属性意味着您的 opentoken 是在 cookie 中发送的,或者您正在维护这些 在其应用程序会话中的 SP 本地属性。

  • 在我的配置中,我有 IdP 和 SP 适配器。
  • 我在每个适配器中为扩展合同添加了属性
  • 那么,为什么当我到达 IdP 适配器的注销服务并解析开放令牌时,我会看到 所有属性,包括扩展合同中的属性?
    • 然而,当我到达任何 SP 适配器注销服务时,我在解析的开放令牌中看不到任何扩展合约属性
  • IdP 适配器注销服务是否特殊以这种方式?

【问题讨论】:

    标签: single-sign-on saml-2.0 pingfederate


    【解决方案1】:

    在 opentoken 中接收的属性由 opentoken 的属性合同及其相应连接的属性合同(和履行)规定。

    有关更改您的 opentoken 适配器属性合同的详细信息(在 SP),请参阅 PingFederate 管理指南中的this section

    有关更改连接属性配置的详细信息,请参阅this section

    请注意,此配置仅更改 SSO 期间在 SP 处接收/传递属性到 opentoken 的方式。在 SLO 时访问这些属性意味着您的 opentoken 是在 cookie 中发送的,或者您在 SP 的应用程序会话中本地维护这些属性。请记住,cookie 有大小限制,因此如果您实际上使用它来传输您的 opentoken,那么您可能会在增加传递的属性数量时达到这样的限制。

    另请注意,如果您想要来自 IdP 的新属性,您同样需要调整连接那一侧的配置。

    如果您正在寻找有关 PingFederate 集成套件的更多培训,我鼓励您注册 Ping Identity training

    【讨论】:

    • 从 OpenToken 适配器的角度来看,没有“SLO 服务”的概念。 OpenToken 仅在 SSO 期间用于传递属性。如果您在适配器上扩展了合同,则需要检查连接(IdP 和 SP 连接)配置以包含此类属性。该连接包含有关如何实现该属性的详细信息。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-12-21
    • 2014-10-26
    • 2016-10-23
    • 1970-01-01
    • 2018-10-20
    • 1970-01-01
    相关资源
    最近更新 更多