2013-11-27 1 views
1

Может кто-нибудь объяснить это мне, В информационном центре IBM они упомянули, что «WebSphere Application Server поддерживает только начальную платформу SAML, основанной на IdP». У меня есть два приложения J2EE, развернутые в двух разных экземплярах WAS v8.5, эти приложения используют механизм проверки подлинности на основе формы для аутентификации пользователей. И я хочу настроить SOML SSO между ними, где я буду использовать внешний поставщик удостоверений, и я сконфигурирую каждый экземпляр WAS на роль поставщика услуг. Доза вышеуказанного утверждения означает, что я не могу реализовать SAML SOO, поскольку аутентификация будет проводиться в поставщики услуг, если бы не кто-нибудь, пожалуйста, объясните мне вышеуказанное заявление?Уточнение в отношении «WAS поддерживает только инициированный IdP SAML-web-SSO»

ответ

2

В версии SAML 1 пользователь всегда запускался на Idp, а затем следил за ссылкой на Sp. Вход был инициирован на Idp.

С SAML версии 2 в протокол добавлено сообщение AuthnRequest, которое позволяет пользователю начать работу с Sp. Затем Sp выдает сообщение AuthnRequest в Idp, а Idp отвечает сообщением Response, содержащим утверждения.

Похоже, что WAS поддерживает только первый сценарий, а это означает, что автоматический вход в систему с инициаторами SP невозможен. Однако вы всегда можете указать ссылку на стартовой странице Sp для Idp для входа в систему вручную.

1

В настоящее время сервер приложений WebSphere не поддерживает истинное SPO-инициированное SSO. Как упоминалось в предыдущем ответе, он поддерживает Idp-init. Тем не менее, он также поддерживает гибрид, который он называет «Фильтр единого входа в стиле закладки и TAI», где вы можете отправить клиента в WebSphere, он перенаправляет на Idp, который затем отправляет ответ SAMLResponse обратно в WebSphere. Это мешает вам отправлять клиентов непосредственно в IdP. Это очень распространенный случай использования.

Вы можете прочитать о закладки в стиле ССО и TAI фильтр здесь:

http://www-01.ibm.com/support/knowledgecenter/SSEQTP_8.5.5/com.ibm.websphere.base.doc/ae/cwbs_samlssosummary.html

"Закладка стиль SSO и TAI фильтр:

Рассмотрим закладки стиль SSO, который традиционно вписывается в СП инициированный SSO. Пользователь может получить доступ к бизнес-приложению без аутентификации в IdP. WebSphere SAML TAI можно настроить для запуска SSO. Каждая конфигурация партнера SSO содержит приложение входа IdP и фильтр маршрутизации. определяет список правил выбора, которые представляют условия, которые сопоставляются с HTTP-запросом, для определения того, выбран ли HTTP-запрос для партнера SSO. Правило фильтра представляет собой комбинацию заголовка HTTP-запроса, данных реферера и имени целевого приложения. Среда выполнения WebSphere SAML TAI проверяет запрос пользователя на все правила фильтрации, чтобы однозначно идентифицировать партнера SSO и перенаправляет запрос на выбранное приложение входа IdP. Фильтр TAI позволяет ИСО-инициированному SSO обеспечивать аналогичную функциональность, как комбинация инициированного SP SSO и службы обнаружения IdP. »

Смежные вопросы