2013-12-19 33 views
0

方案: 我工作的門戶應用程序有自己的用戶憑證存儲。另一家擁有移動應用的公司需要使用SAML 2.0對我們的數據存儲進行身份驗證。從SAML2身份提供商請求資源後登錄

用戶將啓動移動應用程序,它將向門戶/ IdP發送身份驗證請求,門戶網站顯示登錄頁面,用戶登錄,然後發回SAML響應,以便用戶可以繼續使用移動應用程序。

我的問題:如果用戶在移動應用程序中點擊要求受保護頁面的鏈接,是否還有其他額外需要?我的意思是,用戶已經在門戶網站進行了身份驗證,所以它應該讓他們沒有任何其他類型的令牌或從移動瀏覽器發送到門戶的任何東西 - 是嗎?

有沒有其他的考慮或資源來引用這樣的情況?

任何幫助表示讚賞。

回答

0

這裏需要考慮兩個方面:認證和授權。即使用戶已通過身份驗證,他/她也可能未被授權(即有權限)訪問該特定鏈接。

0

如果您遵循SAML 2.0協議即可。 你只需要小心你使用AuthetnicationResponse發送了什麼,以及它如何在移動應用上使用。 沒有額外的令牌。 AuthenticationResponse(加密和簽名)本身就是令牌。