我們希望爲我們的所有用戶提供無縫訪問SP的發佈商。 SP是獨立的,爲很多不同的公司提供服務,即我們每個人都有獨立的IdP解決方案。我怎樣才能讓SAML重定向到正確的IdP?
我們希望它能像沒有驗證一樣工作,即用戶在因特網上找到一個鏈接並遵循它。如果網站爲我們的用戶提供特殊服務(我們付費),我們希望他們使用我們自己的IdP(但僅限於我們自己的用戶)對其進行身份驗證。
我們當前的SAML設置要求SP支持IP地址識別和/或使用特定域名,即用戶訪問特定域名或來自我們的IP範圍,以便SP知道要重定向到哪個IdP但是如果我們的用戶來自任何其他IP地址並且不訪問特定的URL,則系統丟失。
這是怎麼解決的?
我認爲每當用戶獲得認證(SP認可的我們的網絡)時,SP給出的cookie都可以解決這個問題,但這是標準嗎?它不是一個真正的解決方案,因爲它要求我們的用戶至少從我們的網絡訪問過它們一次!
您使用哪種SAML服務?它不提供限制IP範圍的任何選項嗎?或者我錯了嗎? – Roshith
我正在使用SimpleSAMLPHP,但沒關係。 :-) 這有點複雜,但重要的是,我的公司和許多其他公司使用相同的SP,例如發佈商,併爲他們能夠找出哪些IdP與他們使用IP地址識別或特定域名。 我會用我們的目標更新我的問題。 –